Début December 2025, le gestionnaire de Notepad++, un éditeur de texte gratuit et open source populaire, a publié un avis de sécurité révélant que certains utilisateurs avaient leur trafic redirigé vers des serveurs malveillants et étaient infectés par des logiciels malveillants via le processus de mise à jour de l’application.
On December 2, 2025, le chercheur en sécurité Kevin Beaumont a publié sur son blog des rumeurs et une analyse du journal des modifications Notepad++ v8,8,8 qui comprenait une amélioration de la sécurité décrite comme « empêchant le logiciel de mise à jour Notepad++ d’être détourné ».
L’auteur de Notepad++, Don Ho, a fourni un résumé des résultats de la réponse aux incidents via la mise 2 février 2026à jour sur le site Web du logiciel. Le calendrier selon la documentation de Ho ainsi que celle du chercheur en sécurité Kevin Beaumont sont les suivants :
juin 2025 – 2 septembre, 2025:
- Le fournisseur d’hébergement et l’infrastructure utilisés par Notepad++ ont été compromis
- Une mise à jour du noyau/firmware sur a 2 septembre licencié l’accès de l’attaquant
2 septembre 2025 – 2 décembre, 2025:
- Les pirates informatiques ont utilisé des informations d’identification volées pour les services internes des fournisseurs d’hébergement afin de continuer à accéder et à rediriger le trafic de mise à jour de Notepad++ vers leurs serveurs malveillants.
2025 novembre :
- La version V 8,8,8 est publiée avec la note du journal des modifications : « empêchez la mise à jour du Notepad++ d’être détournée ».
1-2 décembre 2025 :
- Le développeur Notepad++ migre les services vers un nouveau fournisseur d’hébergement.
- L’ancien fournisseur d’hébergement fait pivoter les informations d’identification et corrige les vulnérabilités pour empêcher tout accès/réattaque ultérieur.
- Le blog de Kevin Beaumont est publié avec des détails supplémentaires, y compris une allégation selon laquelle les premières victimes ont signalé une activité pratique sur le clavier par l’acteur malveillant (« il y a octobre 2025 deux mois »).
9 décembre, 2025:
- V8,8,9 est libéré avec un durcissement supplémentaire.
2 février, 2026:
- Don Ho publie la mise à jour avec plus de détails sur la nature parrainée par l’État de l’attaque.
- Rapid7 Labs et l’équipe Rapid7 MDR publient des détails sur la campagne et le comportement post-exploitation
Le problème a été résolu en décembre, mais des détails supplémentaires sur la violation ont été publiés plus tard par le développeur Notepad++ Don Ho le 2 février 2026.
Comme indiqué dans la mise à jour de février de Ho, le ciblage de l’ attaquant était « hautement sélectif », ce qui est une bonne nouvelle pour la plupart des organisations.
Il y a plusieurs faits clés à garder à l’esprit lors de l’examen de cette vulnérabilité :
- Les attaquants ont eu accès à l’infrastructure de support pour Notepad++ entre juillet et décembre 2025 environ.
- La compromission de l’infrastructure de support a été résolue et des protections supplémentaires au sein de l’application ont été mises en œuvre par 9 décembre 2025.
- Aucune recherche supplémentaire n’a été publiée indiquant que cette attaque s’est poursuivie au-delà de 9 décembre 2025.
Bien que l’attaque puisse être « obsolète », il y a des leçons à tirer et des meilleures pratiques à mettre en œuvre pour réduire la probabilité que de futures attaques de la chaîne d’approvisionnement comme celle-ci réussissent dans votre organisation.
Comment Tanium peut vous aider
Poser la question Tanium suivante peut étendre votre environnement pour identifier les versions de Notepad++ :
<code>Obtenir la version de l’application installée[Notepad++] < 8,8,9 de toutes les entités </code>Pour plus de détails sur les versions installées dans votre environnement à des dates spécifiques, Tanium Asset fournit des informations détaillées sur l’utilisation du produit. La question suivante :
<code>Obtenir Asset SIU - Détails d’utilisation du produit installé[Notepad++,Notepad++ Team] de toutes les entités avec Asset SIU - Détails d’utilisation du produit installé[Notepad++,Notepad++ Team] :le nom contient Notepad++</code>
Tanium Ask
Tanium Ask peut résumer l’état de votre environnement et les détails de surface sur les versions vulnérables avec une invite telle que :
<code>Identifiez les endpoints Windows avec les noms d’application installés contenant « Notepad++ » et les versions < 8,9,1.</code>
Tanium Ask peut rapidement automatiser le processus de configuration d’un déploiement logiciel pour mettre à jour les anciennes versions de Notepad++ et cibler de manière appropriée. Après avoir défini la portée des versions vulnérables, vous pouvez demander à créer des déploiements Tanium Deploy pour mettre à niveau le logiciel vers la dernière version du package Notepad++ à partir de la galerie des packages Deploy :
<code>Pour ces endpoints, créez un déploiement Deploy pour mettre à niveau ces versions à l’aide du dernier package Notepad++ disponible dans la galerie de packages.</code>
Pour plus d’informations sur Tanium Ask, reportez-vous au Guide d’utilisation de Tanium Console pour Tanium Cloud.

Inventaire et utilisation du logiciel (SIU) Tanium Asset
Étant donné l’âge de l’attaque et des renseignements datant de juillet, vous pourriez être intéressé par la définition de votre environnement pour mieux comprendre votre exposition pendant la fenêtre d’attaque active du au juillet décembre 2025.
L’inventaire et l’utilisation du logiciel (SIU) Tanium Asset offrent une visibilité sur les dates de première vue, de première utilisation et de dernière utilisation pour chaque version de Notepad++ dans votre organisation. Pour examiner ces informations, accédez à Asset > Software Inventory & Usage > All Products et filtrez pour Notepad++.
Développez les résultats en cliquant sur la deuxième colonne pour afficher des détails supplémentaires.


Remarque : Asset SIU détecte les produits installés via le chemin traditionnel dans le registre, et les produits portables via l’exécutable lui-même. Dans la plupart des cas, le nom du fournisseur correspond à la fois aux métadonnées exécutables et à l’entrée de registre, mais Notepad++ peut être une exception à cela. La SIU d’actif indiquera parfois un produit Notepad++ avec un fournisseur « Don HO don.h@free.fr » ; il s’agit d’un artefact sur la manière dont Notepad++ est compilé, et n’est pas une application distincte ou portable, et n’est pas non plus indicative d’une compromission dans ce scénario.
Pour faire apparaître ces informations via Interact, exécutez la question Tanium suivante :
<code>Obtenir Asset SIU - Détails d’utilisation du produit installé[Notepad++,Notepad++ Team] de toutes les entités avec Asset SIU - Détails d’utilisation du produit installé[Notepad++,Notepad++ Team] :le nom contient Notepad++</code>
Deploy
Tanium Deploy inclut du contenu pour la mise à niveau et la désinstallation de Notepad++. Vous pouvez importer le package approprié et configurer pour installer, mettre à jour ou supprimer l’application des endpoints dans votre environnement. Pour plus d’informations sur l’exploitation de Tanium Deploy, reportez-vous au Guide d’utilisation de Tanium Deploy.

Une note de Tanium Product Security
En dehors de la configuration ou des modifications manuelles, les clients utilisant Tanium Deploy pour les mises à jour Notepad++ ne sont pas exposés pour le moment. Tanium continuera à surveiller. Veuillez contacter l’assistance pour obtenir plus d’informations.

