lunes, 3 de agosto de 2026

Apps y consumo

Hackers respaldados por el Estado secuestraron las actualizaciones de Notepad++ durante meses

El desarrollador de Notepad++, Don Ho, confirmó que hackers probablemente vinculados al gobierno chino secuestraron las actualizaciones de software durante meses en 2025, lo que potencialmente comprometió a usuarios de todo el mundo.

Notepad++ updates hijacked by state-backed hackers for months

Don Ho, el desarrollador del editor de texto de código abierto Notepad++, confirmó que hackers secuestraron el software para enviar actualizaciones maliciosas a los usuarios durante varios meses en 2025. La campaña de ciberataque, que tuvo lugar entre junio y diciembre de 2025, tuvo como objetivo una herramienta ampliamente utilizada que ha acumulado decenas de millones de descargas. Debido al amplio alcance del software, la vulneración de su mecanismo de actualización amenazaba con distribuir una versión contaminada de la aplicación a organizaciones y usuarios de todo el mundo.

Según Ho, el ciberataque fue llevado a cabo probablemente por hackers del gobierno chino, una atribución que “explicaría la selección altamente selectiva de objetivos” observada durante la campaña. La firma de seguridad Rapid7 investigó el incidente y atribuyó el hackeo a Lotus Blossom, un grupo de espionaje conocido por trabajar para China. El investigador de seguridad Kevin Beaumont, quien descubrió el ciberataque, señaló que los hackers pudieron obtener acceso “directo” a las computadoras de las víctimas que ejecutaron el software comprometido. Beaumont declaró que la campaña comprometió a un pequeño número de organizaciones con intereses en Asia Oriental.

Ho explicó que los atacantes “apuntaron específicamente” al dominio web de Notepad++ para redirigir a los usuarios a un servidor malicioso. Aunque el “mecanismo técnico exacto” de cómo los hackers irrumpieron inicialmente en los servidores sigue bajo investigación, Ho señaló que el sitio web de Notepad++ estaba alojado en un servidor de alojamiento compartido. Un servidor de alojamiento compartido es una configuración de infraestructura web común donde múltiples sitios web comparten un solo servidor físico y sus recursos, lo que a veces puede exponer a los sitios alojados a vulnerabilidades compartidas. Los atacantes explotaron un error en este servidor para enviar actualizaciones maliciosas a ciertos usuarios que solicitaron actualizaciones de software, hasta que el error se corrigió en noviembre y se terminó el acceso de los hackers a principios de diciembre.

Desde entonces, el desarrollador ha implementado una solución para resolver la vulnerabilidad e instó a los usuarios a descargar la versión más reciente del software. “Tenemos registros que indican que el actor malicioso intentó volver a explotar una de las vulnerabilidades corregidas; sin embargo, el intento no tuvo éxito después de que se implementó la solución”, escribió Ho. Los expertos en seguridad han comparado el incidente con el ciberataque a SolarWinds, donde actores patrocinados por el Estado plantaron una puerta trasera en las actualizaciones de software para comprometer redes secundarias. La vulneración de Notepad++ destaca riesgos similares para las cadenas de suministro de código abierto, lo que demuestra cómo los atacantes pueden explotar canales de distribución de software confiables para obtener acceso profundo a los sistemas objetivo.

Por qué importa

La vulneración de una herramienta ampliamente utilizada como Notepad++ subraya la vulnerabilidad persistente de las cadenas de suministro de código abierto al espionaje patrocinado por el Estado, reflejando los riesgos observados en el incidente de SolarWinds.