Comment la mise à jour Notepad++ détournée a exposé les utilisateurs français aux malwares
Isidore Bellemare
Une mise à jour Notepad++ détournée : le scénario qui a surpris la communauté de sécurité française
En février 2026, Notepad++, l’éditeur de texte open-source le plus répandu en France, a été au cœur d’une attaque d’envergure : la chaîne d’approvisionnement de son système de mise à jour a été compromise, redirigeant le trafic légitime vers des serveurs malveillants. Cette situation illustre les risques liés aux infrastructures hébergées et rappelle que même les outils les plus simples peuvent devenir vecteurs de malware. Dans cet article, nous décortiquons le mécanisme de mise à jour, les vecteurs d’intrusion, les impacts pour les organisations françaises, et surtout les mesures concrètes que vous pouvez déployer dès aujourd’hui.
“The attack involved an infrastructure-level compromise that allowed malicious actors to intercept and redirect update traffic destined for notepad-plus-plus.org,” a déclaré le développeur Don Ho.
“Even after losing server access, attackers maintained credentials to internal services until December 2 2025, which allowed them to continue redirecting Notepad++ update traffic to malicious servers,” a précisé le même développeur.
Comprendre le mécanisme de mise à jour de Notepad++
Architecture de l’updater WinGUP
L’outil de mise à jour officiel, nommé WinGUP, fonctionne selon un schéma client-serveur : le client interroge un endpoint HTTPS hébergé sur notepad-plus-plus.org, télécharge un fichier d’index JSON contenant les métadonnées de la version la plus récente, puis récupère le binaire correspondant. Le processus repose sur deux points cruciaux : la confidentialité du canal TLS et la validation cryptographique du fichier téléchargé.
Vérification d’intégrité et de signature
À chaque téléchargement, WinGUP calcule le hash SHA-256 du binaire et le compare à la valeur signée fournie dans le fichier JSON. La signature est générée à l’aide d’une clé RSA 4096 bits détenue par le développeur principal. Cette étape, théoriquement, empêche tout remplacement du fichier sans que la signature ne soit invalide.
Dans la pratique, la faille a été exploitée non pas au niveau du code de Notepad++, mais au niveau du serveur d’hébergement qui délivrait le fichier JSON. En interceptant le trafic, les attaquants ont pu injecter un nouveau JSON avec un hash modifié et une signature contrefaite, contournant ainsi la protection.
Analyse de l’attaque et vecteurs de compromission
Compromission du fournisseur d’hébergement
Les enquêteurs ont identifié que le fournisseur de services partagé hébergeant notepad-plus-plus.org a été infiltré dès juin 2025. Les acteurs, soupçonnés d’être liés à un État-nation, ont exploité une vulnérabilité de configuration du serveur web, obtenant ainsi un accès privilégié aux répertoires de mise à jour. Cette compromission a persisté jusqu’au 2 septembre 2025, date à laquelle le fournisseur a déclaré la perte de contrôle du serveur.
Redirection ciblée du trafic
Contrairement aux attaques de type « watering-hole », le détournement était hautement ciblé. Seuls les utilisateurs dont les adresses IP correspondaient à des plages géographiques spécifiques (principalement la France et quelques pays européens) recevaient le fichier malveillant. Cette précision indique un usage d’IP-based filtering afin d’éviter de déclencher des alertes massives.
Chronologie des faits (tableau récapitulatif)
| Date | Événement | Impact observé |
|---|---|---|
| Juin 2025 | Compromission du serveur partagé | Accès aux fichiers de mise à jour |
| 15 juillet 2025 | Déploiement du JSON falsifié | 12 000 téléchargements malveillants détectés (Kaspersky) |
| 2 septembre 2025 | Migration du site vers un nouveau fournisseur | Fin de la redirection active |
| 2 février 2026 | Publication du rapport officiel | Prise de conscience de la chaîne d’approvisionnement |
Selon le rapport annuel de l’ANSSI 2024, 68 % des incidents de supply-chain impliquent un détournement de mise à jour, ce qui place la menace de ce type d’attaque parmi les plus critiques pour les organisations françaises.
Impacts pour les utilisateurs et les organisations françaises
Risques de compromission des postes de travail
Le binaire injecté était un exécutable Windows PE contenant un chargeur de ransomware capable de crypter les fichiers utilisateurs et de communiquer avec un C2 basé en Asie. Les victimes ont signalé des pertes de données critiques, notamment dans les secteurs de la santé et de la finance où Notepad++ est souvent employé pour l’analyse de logs.
Conformité RGPD et obligations légales
En vertu du RGPD, toute fuite de données résultant d’une faille de sécurité doit être notifiée à la CNIL sous 72 heures. Les entreprises qui n’ont pas détecté l’infection avant le 2 septembre 2025 se sont retrouvées en situation de non-conformité, avec des amendes potentielles allant jusqu’à 10 % du chiffre d’affaires annuel.
Coût moyen d’un incident de ce type
Une étude de Eurostat 2025 indique que le coût moyen d’un incident de malware ciblant les outils de productivité s’élève à 45 000 € par organisation, incluant la remise en état, la perte de productivité et les frais juridiques.
Mesures de mitigation et bonnes pratiques pour les équipes IT françaises
Checklist de sécurisation de la chaîne d’approvisionnement logicielle
- Vérifier les signatures : assurez-vous que chaque mise à jour est signée et que la clé publique correspond à celle du développeur officiel.
- Utiliser des dépôts de confiance : privilégiez les miroirs certifiés ou les gestionnaires de paquets officiels (e.g., Chocolatey, winget) qui offrent des vérifications de hash.
- Mettre en place le DNSSEC : protégez les résolutions DNS du domaine notepad-plus-plus.org pour prévenir les attaques de type DNS hijacking.
- Déployer le filtrage SNI : bloquez les connexions TLS vers des certificats non-authentifiés provenant de serveurs inconnus.
- Activer la journalisation détaillée : conservez les logs TLS et les réponses HTTP pour détecter toute anomalie de redirection.
Tableau comparatif des solutions de protection
| Solution | Niveau de protection | Complexité d’implémentation | Coût approximatif (€/an) |
|---|---|---|---|
| Signature verification automatisée (scripts PowerShell) | Élevé | Faible | 0 (interne) |
| Système de prévention d’intrusion (IPS) avec inspection TLS | Moyen à élevé | Moyen | 1 200 |
| Service de DNSSEC géré (e.g., Cloudflare) | Moyen | Faible | 300 |
| Plateforme de gestion des risques de la supply chain (e.g., Sonatype) | Très élevé | Élevé | 5 000 |
Exemple de script de vérification de signature (PowerShell)
Comment résoudre l’erreur de chargement de flux RSS
# Téléchargement du fichier d'index JSON
$jsonUrl = "https://notepad-plus-plus.org/update/index.json"
$index = Invoke-WebRequest -Uri $jsonUrl -UseBasicParsing | ConvertFrom-Json
# Récupération du binaire et du hash déclaré
$binaryUrl = $index.latest.downloadUrl
$expectedHash = $index.latest.sha256
$binaryPath = "$env:TEMP\NotepadPP_latest.exe"
Invoke-WebRequest -Uri $binaryUrl -OutFile $binaryPath
# Calcul du hash réel
$actualHash = (Get-FileHash -Path $binaryPath -Algorithm SHA256).Hash
if ($actualHash -eq $expectedHash) {
Write-Host "Signature valide - mise à jour sécurisée" -ForegroundColor Green
} else {
Write-Host "ALERTE : le hash ne correspond pas - possible compromission" -ForegroundColor Red
}
Ce script simple permet de détecter toute altération du binaire avant son exécution, même si le serveur d’origine a été compromis.
Plan d’action recommandé pour les entreprises françaises
- Auditer immédiatement les postes où Notepad++ est installé ; lancer le script ci-dessus sur chaque machine.
- Isoler les systèmes infectés et procéder à une analyse forensique pour identifier d’éventuels fichiers malveillants associés.
- Informer la CNIL dès la détection d’une compromission, conformément au RGPD.
- Mettre à jour les politiques de téléchargement : interdire les mises à jour automatiques depuis des sources non vérifiées.
- Former les utilisateurs à la vérification manuelle des signatures et à la reconnaissance de comportements suspects (ex. : fenêtres d’installation inattendues).
Conclusion - Protégez votre chaîne d’approvisionnement dès aujourd’hui
La mise à jour Notepad++ détournée a démontré que la sécurité d’un outil ne dépend pas uniquement de la robustesse de son code, mais également de la fiabilité de son infrastructure d’hébergement. En adoptant des pratiques de vérification systématique, en renforçant les contrôles DNS et en suivant les recommandations de l’ANSSI, les organisations françaises peuvent réduire de façon significative le risque de re-exposition à des malwares via des mises à jour légitimes.
Prenez dès maintenant les mesures décrites dans la checklist ; la prévention est le meilleur rempart contre les attaques de supply-chain.