Antivirusbedrijf Kaspersky heeft ontdekt dat aanvallers malafide updates van Notepad++ hebben verspreid onder gebruikers in Vietnam, Australië, de Filipijnen en El Salvador. Deze populaire editor, vooral gebruikt door programmeurs, werd vorig jaar juni getroffen toen aanvallers de shared hostingserver van Notepad++ wisten te compromitteren. Ze maakten gebruik van een kwetsbaarheid in de software om gerichte gebruikers te infecteren.

De Britse onderzoeker Kevin Beaumont meldde in december dat organisaties met belangen in Oost-Azië via Notepad++ waren aangevallen. Notepad++ bracht daarop beveiligingsupdates uit om de misbruikte kwetsbaarheid te verhelpen. Het aantal getroffen organisaties en personen is onbekend. Kaspersky's analyse van telemetriegegevens toonde aan dat een tiental gebruikers werd aangevallen. De aanvallers gebruikten verschillende infectieketens en wisselden regelmatig van servers. De aanvallen begonnen eind juli en duurden tot oktober. Doelwitten waren onder meer individuen in Vietnam, El Salvador en Australië, een overheidsinstantie in de Filipijnen, een financiële organisatie in El Salvador en een IT-serviceprovider in Vietnam. Kaspersky blokkeerde de aanvallen toen ze plaatsvonden. De telemetriegegevens zijn afkomstig van gebruikers van Kaspersky's antivirussoftware, waardoor het werkelijke aantal slachtoffers hoger kan zijn. Kaspersky raadt aan om systemen te controleren op NSIS-installers en logbestanden te checken op verkeer naar een specifiek domein. Indicators of Compromise zijn gedeeld om organisaties te helpen bepalen of ze doelwit waren.