Notepad++、6か月間のハッキングで見えたオープンソースの脆弱性
人気テキストエディタNotepad++が6か月間中国系ハッカーに乗っ取られ、特定ユーザーにバックドア付きアップデートを配信。オープンソースプロジェクトの資金不足が招いた深刻なセキュリティ問題を分析。
6か月間。これは、世界中で愛用されているテキストエディタNotepad++のアップデート配信システムが、中国政府系とされるハッカーに乗っ取られていた期間です。
月曜日、Notepad++の開発者は公式サイトで衝撃的な事実を公表しました。昨年6月から12月まで、攻撃者たちは同アプリのアップデートインフラを完全に掌握し、特定の標的ユーザーに対してバックドア付きの悪意あるアップデートを配信していたのです。
巧妙な標的型攻撃の全貌
攻撃者たちは単純な一斉攻撃ではなく、極めて選択的なアプローチを取りました。通常のユーザーには正常なアップデートを配信する一方で、特定の標的に対してのみ、Chrysalisと名付けられた未知のバックドアを仕込んだ偽のアップデートを送信していたのです。
Rapid 7のセキュリティ研究者は、このChrysalisを「カスタムメイドで機能豊富なバックドア」と評価しています。使い捨てのツールではなく、長期間の潜伏を前提とした洗練されたマルウェアだったことが判明しています。
独立研究者のKevin Beaumont氏によると、3つの組織がNotepad++をインストールしたデバイスでセキュリティインシデントを経験し、ハッカーが直接的な制御を獲得する「ハンズオンキーボード」攻撃を受けたといいます。興味深いことに、これらの組織はすべて東アジアに関連する事業を展開していました。
アップデートシステムの構造的弱点
問題の根本は、Notepad++の独自アップデートシステム「GUP」(WinGUP)の設計にありました。このシステムは、アップデート確認時にhttps://notepad-plus-plus.org/update/getDownloadUrl.phpにアクセスし、gup.xmlファイルからダウンロードURLを取得する仕組みです。
Beaumont氏の分析によると、攻撃者はISPレベルでのTLS傍受により、このトラフィックを改ざんすることが可能でした。特に古いバージョンのNotepad++では、自己署名証明書を使用していたため、検証プロセスが脆弱だったのです。
「notepad-plus-plus.orgへのトラフィックは比較的稀なため、ISPチェーン内に潜伏して異なるダウンロード先にリダイレクトすることが可能でした。しかし、これを大規模に実行するには相当なリソースが必要です」とBeaumont氏は指摘します。
日本企業への波及効果
今回の事件は、日本の多くの企業にも深刻な影響を与える可能性があります。Notepad++は開発者やIT担当者に広く愛用されており、特にソフトウェア開発やシステム管理の現場では必須ツールとして位置づけられています。
日本企業の多くが東アジア地域でビジネスを展開していることを考えると、今回の標的型攻撃の対象となっていた可能性は決して低くありません。企業のセキュリティ担当者は、自社環境でのNotepad++の利用状況を緊急に確認し、バージョン8.9.1以降への更新を実施する必要があります。
オープンソースプロジェクトの資金問題
Notepad++の開発者は今回の声明で、重要な指摘を行いました。「このような脆弱性は、より多くのリソースがあれば容易に発見・修正できたはずです」。
この言葉は、オープンソースソフトウェアが直面する構造的な問題を浮き彫りにしています。Notepad++のように世界中で広く利用されているソフトウェアでも、開発・保守に必要な資金は慢性的に不足しているのが現状です。
Microsoftが公式のNotepadにCopilot AIを統合する動きを見せる中、Notepad++への関心はさらに高まっています。しかし、利用者数の増加に対して、セキュリティ投資は追いついていないのが実情です。
関連記事
学習管理プラットフォームCanvasを運営するInstructureが大規模なデータ侵害を受け、学生の個人情報が流出。ハッカー集団ShinyHuntersが犯行声明を出し、学校側に対応を迫っている。教育DXの安全性に疑問符。
教育テック大手Instructureが二度目のサイバー攻撃を受け、ShinyHuntersが5月12日までに2億3100万人分のデータを公開すると脅迫。学校のログイン画面が改ざんされ、子どもたちの個人情報が交渉の道具にされている実態を解説。
Linuxカーネルの深刻な脆弱性「CopyFail(CVE-2026-31431)」が野放しで悪用中。Red Hat、Ubuntu、Amazon Linuxなど主要ディストリビューションに影響。日本企業のインフラリスクと対応策を解説。
AIの普及でサイバー攻撃の規模と複雑さが急増。従来型セキュリティの限界が露呈する今、AI設計の根幹に組み込む「AI-Native」アプローチが求められている。日本企業への影響を解説。
意見
この記事についてあなたの考えを共有してください
ログインして会話に参加