Uzun süredir faaliyet gösterdiği bilinen Çin bağlantılı bir siber casusluk grubunun, popüler kod düzenleme yazılımı Notepad++’ın güncelleme altyapısını hedef alarak seçili kullanıcılara arka kapı ve ek kötü amaçlı yazılımlar dağıttığı ortaya çıktı. Gelişme, yazılımın geliştiricisi ve bağımsız siber güvenlik araştırmacılarının açıklamalarıyla doğrulandı.
Güncelleme süreci hedefli şekilde manipüle edildi
Notepad++’ın Fransız geliştiricisi Don Ho, projenin resmi internet sitesinde yayımladığı blog yazısında, saldırının Haziran 2025’ten itibaren sınırlı sayıda kullanıcıyı hedef alacak biçimde yürütüldüğünü açıkladı. Ho’nun aktardığına göre saldırganlar, Notepad++ güncellemelerinin barındırıldığı sunucuya 2 Eylül 2025 tarihine kadar erişim sağladı; bazı barındırma servislerine ait kimlik bilgilerini ise 2 Aralık 2025’e kadar ellerinde tuttu.
Hangi kullanıcıların hedef alındığı ve kaç kişinin etkilendiği netlik kazanmazken, Ho, kötü amaçlı güncellemelerin kaç kez indirildiğine dair kesin verilere sahip olmadığını belirtti.
“Kitle değil, seçilmiş hedefler vardı”
Don Ho, saldırının niteliğine dikkat çekerek şu değerlendirmeyi yaptı:
“Soruşturmadan anladığımız kadarıyla saldırı son derece seçiciydi. İhlal süresi boyunca tüm kullanıcılar kötü amaçlı güncellemeler almadı. Bu durum, rastgele bir dağıtımdan ziyade bilinçli ve kasıtlı hedeflemeye işaret ediyor.”
Bu yaklaşım, olayın klasik bir yazılım zehirleme saldırısından ziyade yüksek hassasiyetli bir tedarik zinciri operasyonu olduğunu gösteriyor.
ABD makamları süreci inceliyor
ABD İç Güvenlik Bakanlığı’na bağlı Cybersecurity and Infrastructure Security Agency (CISA) sözcüsü, kurumun ihlalden haberdar olduğunu ve ABD hükümeti genelinde olası güvenlik risklerini araştırdığını açıkladı.
Ho’nun paylaştığı bilgilere göre, barındırma sağlayıcısı tarafından gönderilen bir uyarı mesajında, Notepad++ güncellemelerini dağıtan sunucunun etkilenmiş olabileceği ve saldırganların özellikle Notepad++ ile ilişkili alan adını hedef aldığı ifade edildi.
Barındırma altyapısı ve yönlendirme zinciri
Alan adı kayıtları, ilgili sunucunun 21 Ocak tarihine kadar Litvanya merkezli Hostinger tarafından barındırıldığını gösteriyor. Hostinger da bu bilgiyi doğruladı. Şirketten yapılan açıklamada, kötü niyetli aktörlerin güncelleme dosyalarının indirildiği URL’ye giden trafiği manipüle eden bir tedarik zinciri saldırısı gerçekleştirdiği belirtildi.
Hostinger, Notepad++ ekibiyle iş birliği içinde çalıştıklarını ve olayla ilgili tüm teknik detayları hem geliştiriciyle hem de kamuoyuyla paylaştıklarını açıkladı.
Lotus Blossom bağlantısı öne çıkıyor
Siber güvenlik firması Rapid7, yayımladığı teknik analizde saldırıyı Lotus Blossom olarak izlenen Çin bağlantılı bir siber casusluk grubuyla ilişkilendirdi. Rapid7’ye göre grup, 2009’dan bu yana aktif ve geçmişte ağırlıklı olarak Güneydoğu Asya’da; son dönemde ise Orta Amerika’da hükümet kurumları, telekom operatörleri, havacılık şirketleri, kritik altyapılar ve medya kuruluşlarını hedef aldı.
Uzmanlar, Notepad++ gibi yaygın kullanılan geliştirici araçlarının hedef alınmasının, saldırganlara geniş ve stratejik erişim sağladığını vurguluyor.
Çin’den resmi ret
Washington’daki Chinese Embassy in Washington, iddialarla ilgili yaptığı açıklamada, Çin’in siber saldırıları desteklemediğini belirterek suçlamaları reddetti. Açıklamada, Çin hükümetinin herhangi bir siber saldırı faaliyetini finanse ettiği yönündeki iddiaların somut kanıtlara dayanmadığı savunuldu.
Tedarik zinciri güvenliği yeniden gündemde
Uzmanlara göre bu olay, yazılım ekosistemlerinde güncelleme altyapılarının ne kadar kritik bir saldırı yüzeyi haline geldiğini bir kez daha ortaya koyuyor. Özellikle geliştiriciler ve kurumsal kullanıcılar için, güncellemelerin bütünlüğünü doğrulayan çok katmanlı güvenlik kontrollerinin artık bir tercih değil, zorunluluk haline geldiği vurgulanıyor.
