اختطاف تحديثات Notepad++ لأشهر لإيصال برمجيات خبيثة إلى أهداف منتقاة

وقت القراءة: 4 دقيقة
18
techkahwa.net | 3 فبراير 2026

كشف مشروع Notepad++ أن مهاجمين اخترقوا خادم الاستضافة المشتركة الذي يقف خلف موقعه، واستغلوه لاعتراض حركة التحديثات وإعادة توجيهها من يونيو إلى ديسمبر 2025. كان الاستهداف انتقائيًا ولم يُصب كل المستخدمين، لكن النصيحة واحدة للجميع: ثبّت Notepad++ 8.9.1 أو أحدث يدويًا من الموقع الرسمي.

ماذا حدث

أوضح مشروع Notepad++ في بيان نشره في 2 فبراير 2026 أن خادم استضافة مشتركة كان يعتمد عليه تعرّض للاختراق. ومنح ذلك المهاجمين القدرة على اعتراض حركة التحديثات وتحويلها، فصار بعض من يضغطون زر “التحديث” معرّضين لتلقي شيء غير الإصدار الأصلي.

وبحسب المشروع، بدأ الاختراق في يونيو 2025 واستمر حتى 2 ديسمبر 2025، حين قُطع وصول المهاجمين. وقالت شركة الاستضافة أيضًا إن المهاجمين “احتفظوا ببيانات اعتماد خدماتنا الداخلية”، وهذا تذكير بأن قطع الوصول إلى الخادم ليس سوى جزء من عملية التنظيف.

وما استوقفني تفصيل ذكرته شركة الاستضافة: المهاجمون “بحثوا تحديدًا عن النطاق https://notepad-plus-plus.org/”. أي أن الأمر لم يكن اقتحامًا عشوائيًا أصاب Notepad++ بالمصادفة، بل كان هناك من يبحث عن هذا المشروع بعينه، والأرجح أن السبب أن أداة موثوقة وواسعة الانتشار ولها أداة تحديث مدمجة طريق فعّال جدًا للوصول إلى أشخاص محددين.

من المتأثر

لم يُصب كل مستخدمي Notepad++، ومن الخطأ الإيحاء بغير ذلك. فالبيان ينقل عن باحثين وصفهم الاستهداف بأنه “شديد الانتقائية”، أي أن المهاجمين اختاروا من يتلقى التحديث الخبيث.

أما عن الجهة التي قد تقف وراء الهجوم، فيقول الباحثون الذين نقل عنهم المشروع إن “الجهة المهاجمة على الأرجح مجموعة مدعومة من الدولة الصينية، وهذا يفسر الاستهداف شديد الانتقائية”. وربطت شركة الأمن Rapid7 هذا النشاط بمجموعة تسميها Lotus Blossom وبباب خلفي تسميه Chrysalis. وهذه تقديرات باحثين لا حقائق مثبتة، وكلمة “على الأرجح” في الاقتباس لها وزنها.

والسؤال العملي للمستخدم العادي أبسط من ذلك: إن كنت تستخدم Notepad++ وتعتمد على أداة التحديث المدمجة فيه، فتأكد أنك على إصدار آمن ثبّتّه من مصدر موثوق. أما المؤسسات، ولا سيما تلك التي قد تثير اهتمام مجموعة مدعومة من دولة، فلديها أسباب أقوى للتحقق بعمق.

بالأرقام

البند التفاصيل المصدر
بداية الاختراق يونيو 2025 Notepad++
قطع وصول المهاجمين 2 ديسمبر 2025 Notepad++
الإعلان العلني 2 فبراير 2026 Notepad++
الإصدار الذي أضاف فحص الشهادة والتوقيع إلى WinGup 8.8.9 Notepad++
الإصدار الذي يُنصح بتثبيته يدويًا 8.9.1 Notepad++
الإصدار الذي سيفرض التحقق من توقيع XML 8.9.2 Notepad++
المجموعة المشتبه بها حسب تقدير Rapid7 Lotus Blossom Rapid7
الباب الخلفي الذي سمّته Rapid7 Chrysalis Rapid7

ماذا تفعل الآن

هذه الخطوات مستمدة من بيان Notepad++ وإرشادات Rapid7.

  1. نزّل Notepad++ 8.9.1 أو أحدث من الموقع الرسمي notepad-plus-plus.org فقط، وثبّته يدويًا بدل الاعتماد على أداة التحديث المدمجة.
  2. قبل تشغيل ملف التثبيت، تحقق من توقيعه الرقمي للتأكد من أنه صادر عن مشروع Notepad++.
  3. إن كنت مسؤولًا عن تقنية المعلومات في مؤسسة، فابحث في أنظمتك عن مؤشرات الاختراق التي نشرتها Rapid7 في تقريرها.
  4. احتفظ بقائمة بالبرامج التي يستخدمها فريقك، تبيّن أيها يحدّث نفسه تلقائيًا ومن أي مصدر، فلا يمكنك فحص ما لا تعرف بوجوده.

وقد أضاف الإصدار 8.8.9 فحص الشهادة والتوقيع إلى WinGup، أداة التحديث التي يستخدمها Notepad++، ويقول المشروع إن الإصدار 8.9.2 سيذهب أبعد بفرض التحقق من توقيع XML. وهذا برأيي الاتجاه الصحيح، فعلى التحديث أن يثبت مصدره قبل تثبيت أي شيء.

لماذا يهمّ هذا

ننصح الناس دائمًا بتحديث برامجهم، وما زالت النصيحة قائمة. لكن هذه الحادثة تكشف الوجه الآخر: قناة التحديث نفسها جزء من سلسلة التوريد، وإن كان الخادم الذي يقف خلفها ضعيفًا صار زر التحديث طريقًا لإيصال البرمجيات الخبيثة.

ما أخرج به من هذه القضية ليس “توقف عن التحديث”، بل أن التوقيعات والتحقق منها أمر جوهري، سواء للمطورين الذين ينشرون البرامج أو للمستخدمين الذين يثبّتونها. فالأدوات المجانية المحبوبة نادرًا ما تملك ميزانية أمنية كميزانيات الشركات الكبرى، وهذه القضية تبيّن أن خيارات الاستضافة وفحوص التحديث هي بالضبط ما سيبحث فيه مهاجم مصمم.

المصادر

  • Notepad++، بيان عن حادثة اختطاف التحديثات، 2 فبراير 2026، https://notepad-plus-plus.org/news/hijacked-incident-info-update/
  • Rapid7، بحث عن الباب الخلفي Chrysalis وأدوات مجموعة Lotus Blossom، فبراير 2026، https://www.rapid7.com/blog/post/tr-chrysalis-backdoor-dive-into-lotus-blossoms-toolkit/
  • The Register، تقرير عن اختطاف تحديثات Notepad++ وربط Rapid7 للحادثة بمجموعة Lotus Blossom، 2 فبراير 2026، https://www.theregister.com/2026/02/02/notepad_hijacking_lotus_blossom/