文章摘要
Notepad++ 官方证实其原托管服务器在 2025 年 6 月至 12 月间遭到基础设施级入侵,导致部分用户的更新流量被重定向至恶意服务器。调查指出攻击者疑似具有国家背景,利用了旧版本中更新验证机制的不足进行定向渗透。目前 Notepad++ 已迁移至新服务商,并在 v8.8.9 及后续版本中加强了 WinGup 升级程序的证书验证与 XML 签名校验。作者建议所有用户手动下载最新版本以确保安全。
社区讨论
社区讨论呈现出两极分化,部分用户赞赏官方的坦诚,但更多开发者批评其安全实现过于业余,并指出新修复方案中仍存在路径穿越漏洞。有评论提到受害者观察到了人工实时操作的痕迹,反映了攻击的针对性。此外,讨论还对 XML 签名的复杂性以及官方在结语中使用“祈祷好运”这种不严谨的表述表示了担忧。