- La infraestructura de actualizaciones de Notepad++ fue comprometida por hackers vinculados al Estado chino.
- El ataque duró desde junio hasta diciembre de 2025, redirigiendo a usuarios seleccionados a servidores con malware.
- Los ciberdelincuentes utilizaron una puerta trasera personalizada llamada Chrysalis, capaz de registrar teclas y tomar el control remoto.
- Se recomienda a todos los usuarios actualizar manualmente a la versión 8.9.1 para protegerse.

El popular editor de texto y código Notepad++, utilizado por millones de desarrolladores y empresas en todo el mundo, ha sido víctima de un ataque informático de gran envergadura. Durante aproximadamente seis meses, los ciberdelincuentes lograron infiltrarse en el sistema de distribución de actualizaciones del programa, redirigiendo a ciertos usuarios hacia versiones infectadas con malware. El incidente, que ha sido calificado como un ataque a la cadena de suministro, pone de manifiesto los riesgos incluso de los canales oficiales de actualización.
Los responsables de Notepad++ confirmaron que la vulneración se produjo a nivel del proveedor de alojamiento web, no en el código del propio software. Los atacantes, a quienes varios investigadores vinculan con el Estado chino, interceptaron el tráfico de actualizaciones destinado al dominio notepad-plus-plus.org y lo redirigieron a servidores maliciosos. Allí, los usuarios que buscaban actualizar su programa descargaban sin saberlo una versión con una puerta trasera. El desarrollador Don Hon pidió disculpas públicas a todos los afectados por este «secuestro».
¿Cómo se produjo el ataque?

Según la información publicada en el blog oficial de Notepad++, el ataque comenzó en junio de 2025. Los hackers lograron comprometer un servidor de alojamiento compartido utilizado por la aplicación, lo que les permitió interceptar y modificar las solicitudes de actualización. El mecanismo exacto aún está bajo investigación, pero se sabe que explotaron las insuficientes comprobaciones de verificación de las versiones anteriores del actualizador WinGUP. El investigador independiente Kevin Beaumont explicó que el tráfico entre el cliente y el servidor se realizaba mediante HTTP en versiones antiguas, lo que facilitaba la interceptación a nivel de ISP.
El acceso de los atacantes al servidor se mantuvo hasta el 2 de septiembre de 2025, cuando una actualización del firmware y el kernel del servidor les cerró la puerta. Sin embargo, conservaron credenciales internas que les permitieron seguir redirigiendo el tráfico hasta el 2 de diciembre. Durante todo ese periodo, los ciberdelincuentes actuaron de forma selectiva, centrándose en organizaciones de telecomunicaciones y servicios financieros del este de Asia, aunque no se descarta que haya afectados en otras regiones, incluida Europa.
La puerta trasera Chrysalis y el keylogging

Los investigadores de seguridad de Rapid 7 bautizaron la carga maliciosa utilizada en el ataque como Chrysalis, describiéndola como una «puerta trasera personalizada y con numerosas funciones». Esta herramienta permitía a los atacantes tomar el control remoto de los equipos infectados, registrar las pulsaciones del teclado (keylogging) y moverse lateralmente dentro de las redes corporativas. Kevin Beaumont informó que tres organizaciones con intereses en Asia Oriental sufrieron incidentes de seguridad que resultaron en keylogging, lo que indica que los hackers podían espiar la actividad de los usuarios.
El ataque no afectó a todos los usuarios de Notepad++. Los ciberdelincuentes seleccionaron cuidadosamente a sus víctimas, probablemente para evitar ser detectados. Esta táctica, junto con la sofisticación de Chrysalis, refuerza la hipótesis de que se trata de un grupo patrocinado por un Estado, posiblemente China. Los expertos advierten que este tipo de ataques a la cadena de suministro son especialmente peligrosos porque se aprovechan de la confianza que los usuarios depositan en las actualizaciones oficiales.
Medidas de protección y recomendaciones

Desde que se descubrió la vulnerabilidad, los desarrolladores de Notepad++ han tomado varias medidas para solucionar el problema. La versión 8.8.9, lanzada en diciembre de 2025, introdujo mejoras en la verificación de firmas y certificados de los instaladores descargados. Posteriormente, la versión 8.9.1 ha reforzado aún más la seguridad. Además, el sitio web de la aplicación se ha migrado a un nuevo proveedor de alojamiento con prácticas de seguridad más robustas.
Se recomienda a todos los usuarios que hayan actualizado Notepad++ entre junio y diciembre de 2025 que descarguen e instalen manualmente la versión 8.9.1 desde el sitio oficial notepad-plus-plus.org. También es aconsejable cambiar las contraseñas de sistemas críticos (SSH, bases de datos, FTP) y revisar si hay usuarios no autorizados en las redes. Los expertos insisten en la importancia de mantener un inventario actualizado de software y utilizar soluciones de seguridad basadas en el comportamiento, no solo en firmas conocidas.

El ataque a Notepad++ demuestra que incluso las aplicaciones más confiables pueden convertirse en vectores de infección si se compromete su cadena de suministro. La clave para protegerse está en una vigilancia constante, una gestión rigurosa de los proveedores y el uso de herramientas avanzadas de detección. Aunque el incidente ya está controlado, sirve como recordatorio de que la ciberseguridad nunca debe darse por sentada.