Les fonctions de sécurité intégrées à la plupart des applications que nous installons sur nos ordinateurs proviennent de leurs développeurs et nous protègent dans la mesure du possible. Mais parfois, des acteurs malveillants utilisent des extensions et des modules complémentaires tiers pour attaquer ces programmes.
C’est précisément le cas aujourd’hui, puisque l’un des éditeurs de texte les plus populaires et les plus utilisés depuis des années en est devenu la victime. Nous vous disons tout cela car, comme nous le savons désormais, certains hackers utilisent et abusent des plugins Notepad++ pour installer des malwares en arrière-plan sur nos ordinateurs, sans que nous nous en rendions compte.
C'est ce que viennent de réaliser les chercheurs d'une grande société de sécurité, qui ont découvert des attaques qui distribuent un fichier contenant l'application légitime Notepad++ et un utilitaire malveillant appelé DéjeunerPoke. Cet outil supplémentaire, déguisé en module complémentaire d'éditeur de texte, est utilisé pour accéder aux ordinateurs en arrière-plan et les infecter.
La campagne a été attribuée à un groupe menaçant déjà identifié qui a mené des actions similaires dans le passé. La première chose que nous devons garder à l’esprit est qu’au départ, les attaquants n’exploitent aucune vulnérabilité et ne compromettent pas la chaîne d’approvisionnement de ce logiciel populaire, Notepad++. Les attaquants distribuent un fichier ZIP avec un script VBS déguisé en document PDF.
Une fois exécuté, le PDF télécharge un autre fichier compressé appelé Evernote.zip qui à son tour contient une copie complète de l'éditeur légitime Notepad++ sur votre version 8.8.3.
Voici comment fonctionne l'attaque contre l'application Notepad++
Le problème c'est qu'en même temps il ajoute un plugin malveillant, NppExport.dllune archive protégée par mot de passe, updater.rar et l'exécutable WinRAR légitime. De cette manière, le script VBS susmentionné installe le package dans un répertoire, exécute Notepad++ et charge enfin le fichier malveillant NppExport.dll en utilisant le mécanisme de chargement de plugin habituel de l'application.
Évidemment, cela se fait avec le dos tourné à l'utilisateur, qui n'a pas conscience de la charge malveillante produite. Et cette DLL est un outil qui crée une tâche planifiée sous Windows et extrait le contenu de l'archive RAR, y compris les fichiers RemoteLibUpdater.exe et InitTest.dll. Il inclut également un mécanisme de sauvegarde en cas d'échec de l'exécution du fichier RemoteLibUpdater.exe, déclenchant une attaque ciblant le BÉLIER et le processeur de l'ordinateur concerné.
Une fois la tâche planifiée créée, mettez à jour sa configuration et utilisez WinRAR pour extraire les programmes téléchargés. Les chercheurs mentionnent la vulnérabilité CVE-2025-56383 qui se concentre sur le détournement de la DLL dans Notepad++ 8.8.3, la version exacte utilisée dans ces attaques. En même temps, ils soulignent que l'équipe de cette application open source Notepad++ déclare que le chargement de plugins est une fonctionnalité standard du programme en tant que tel.
Une fois tout cela connu, il est recommandé aux utilisateurs de mettre à jour Notepad++ vers la version version 8.9.7, 7-Zip vers la version 26.02 et WinRAR vers la version 7.23. Tout cela afin d'empêcher les attaquants d'exploiter les failles de sécurité mentionnées et de permettre des attaques en arrière-plan.
FAQ sur l'attaque Notepad++ Les attaquants distribuent un fichier ZIP avec un script VBS déguisé en PDF. Une fois exécuté, il télécharge un fichier appelé Evernote.zip qui contient Notepad++ 8.8.3 ainsi qu'un plugin malveillant appelé NppExport.dll.
Dans un premier temps, ils n’exploitent aucune vulnérabilité et ne compromettent pas la chaîne d’approvisionnement logicielle. L'attaque s'appuie sur le mécanisme de chargement de plugin habituel de l'application.
Cette DLL malveillante crée une tâche planifiée dans Windows et extrait le contenu d'une archive RAR protégée, notamment RemoteLibUpdater.exe et InitTest.dll, pour poursuivre l'infection en arrière-plan.
L'attaque comprend un mécanisme de sauvegarde qui, en cas de panne, déclenche une attaque ciblant la RAM et le CPU de l'ordinateur concerné.
Les chercheurs mentionnent la vulnérabilité CVE-2025-56383, centrée sur le détournement de la DLL de la version 8.8.3 de Notepad++, celle utilisée dans ces attaques.
Il est recommandé de mettre à jour Notepad++ vers la version 8.9.7, 7-Zip vers la version 26.02 et WinRAR vers la version 7.23 pour empêcher les attaquants d'exploiter les failles susmentionnées.
Comment les attaquants infectent-ils l’ordinateur via Notepad++ ?
Les attaquants exploitent-ils des vulnérabilités dans Notepad++ ?
Que fait exactement le fichier NppExport.dll ?
Que se passe-t-il si RemoteLibUpdater.exe ne parvient pas à s’exécuter ?
Quelle vulnérabilité a été identifiée dans cette attaque ?
Que faire pour se protéger de cette attaque ?