Hostinger telah mendedahkan secara terbuka insiden akses tanpa kebenaran yang dikaitkan dengan infrastrukturnya yang mungkin telah menjejaskan trafik ke aset kemas kini Notepad++. Dalam catatan blog yang diterbitkan pada 3 Februari 2026, Hostinger Ketua kejuruteraan Saulius Lazaravičius memperincikan garis masa dan skop isu tersebut susulan aktiviti mencurigakan yang dikenal pasti pada 1 Disember 2025.
Menurut pendedahan itu, insiden itu terhad dari segi skop dan terikat dengan satu set kelayakan perkhidmatan dalaman tertentu pada pelayan pengehosan kongsi, bukannya pelanggaran seluruh platform (membaca di sini). Hostinger mengesahkan bahawa akaun pengehosan, laman web pelanggan, kelayakan log masuk dan sistem pengebilan tidak terjejas sebagai sebahagian daripada insiden itu.
Ringkasan Kejadian: Apa yang Berlaku
Hostinger melaporkan bahawa pada 1 Disember 2025, ia mengesan aktiviti yang mencurigakan pada salah satu pelayan pengehosan kongsinya. Siasatan lanjut mendedahkan bahawa kelayakan yang berkaitan dengan perkhidmatan dalaman pada pelayan tersebut mungkin telah digunakan untuk memintas dan mengalihkan beberapa trafik yang berkaitan dengan mekanisme kemas kini Notepad++, khususnya titik akhir getDownloadUrl.php.
HostingerLog menunjukkan bahawa pelayan yang dimaksudkan telah dikompromi sehingga 2 September 2025, apabila penyelenggaraan berjadual termasuk kemas kini kernel dan firmware dilakukan. Selepas tarikh itu, corak yang mencurigakan berhenti muncul dalam log, menunjukkan penyerang tidak lagi mempunyai akses. Walau bagaimanapun, Hostinger mendapati bahawa beberapa kelayakan kekal sah sehingga 2 Disember 2025.
Syarikat itu menyatakan bahawa tiada bukti pelanggan lain yang dihoskan pada pelayan telah disasarkan, mahupun laman web pelanggan telah diakses atau diubah suai. Kelayakan yang terjejas telah digilirkan, kerentanan telah ditangani dan log merentasi komponen infrastruktur lain telah disemak.
Skop Impak
Hostinger menjelaskan bahawa kejadian itu hanya melibatkan data yang disimpan di dalam ciri Notepad.
Apa yang mungkin telah terdedah:
- Kandungan teks disimpan secara manual oleh pengguna dalam alat Notepad
Apa yang tidak terdedah:
- Kelayakan akaun pengehosan
- Kata laluan atau data pengesahan
- Laman web, pangkalan data atau fail pelayan
- Maklumat pembayaran atau pengebilan
Pengguna yang tidak menggunakan ciri Notepad tidak terjejas.
HostingerLangkah Tindak Balas dan Pemulihan
Hostinger menyatakan bahawa ia bertindak serta-merta selepas mengenal pasti akses tanpa kebenaran. Akses kepada sistem yang terjejas telah dihadkan dan isu konfigurasi yang bertanggungjawab untuk pendedahan telah dibetulkan untuk mencegah penyalahgunaan selanjutnya.
Berikutan pembendungan, Hostinger telah menjalankan semakan keselamatan dalaman untuk menilai sama ada isu tersebut melangkaui ciri Notepad. Syarikat itu melaporkan bahawa tiada bukti ditemui yang menunjukkan akses yang lebih luas kepada akaun pengehosan, laman web pelanggan atau sistem pengeluaran dalaman.
Hostinger turut mengesahkan bahawa pengguna yang terjejas telah dimaklumkan secara langsung. Kawalan akses tambahan telah digunakan dan kelayakan yang berkaitan telah digilirkan sebagai sebahagian daripada proses pemulihan. Syarikat itu menyatakan bahawa tiada gangguan perkhidmatan atau gangguan pengehosan berlaku semasa atau selepas kejadian tersebut.
Apa Maknanya Ini untuk Pengguna Web Hosting
Berdasarkan HostingerPengumuman tersebut, kesan insiden ini kekal terhad kepada komponen yang dikenal pasti dan tidak meliputi persekitaran pengehosan pelanggan.
Servis Hostinger Disahkan Tidak Terjejas
Menurut Hostinger, akses tanpa kebenaran itu tidak melibatkan akaun pengehosan pelanggan, laman web, pangkalan data, kelayakan log masuk atau sistem pengebilan. Syarikat itu juga mengesahkan bahawa tiada gangguan perkhidmatan atau gangguan pengehosan berlaku akibat kejadian itu.
Cara HostScore Mentafsir Pendedahan
daripada HostScoreperspektif, kejadian ini sejajar dengan apa yang Hostinger diterangkan: isu berskop yang melibatkan komponen dalaman tertentu, bukannya kompromi seluruh platform.
Tafsiran kami adalah berdasarkan sepenuhnya kepada Hostingerkenyataan yang diterbitkan, termasuk:
- Skop data yang terjejas yang ditakrifkan
- Ketiadaan bukti yang menunjukkan akaun pelanggan atau akses laman web
- Langkah-langkah pemulihan yang diambil dan didedahkan
HostingerPenerbitan garis masa terperinci dan atribusi kepada kepimpinan kejuruteraan menambah kejelasan dan akauntabiliti kepada pendedahan tersebut.
Pengambilan Praktikal untuk Pengguna Hosting
Manakala Hostinger tidak mengesyorkan tindakan pengguna tertentu, pendedahan ini mengukuhkan beberapa amalan terbaik umum:
- Elakkan menyimpan maklumat sensitif dalam nota panel kawalan atau alat utiliti
- Anggap ciri kemudahan sebagai storan teks biasa melainkan dinyatakan sebaliknya secara jelas
- Gunakan pengurus kata laluan atau peti besi yang disulitkan untuk kelayakan dan kunci API
- Dayakan pengesahan dua faktor pada akaun pengehosan jika tersedia
- Semak tetapan keselamatan akaun dan ciri yang tidak digunakan secara berkala
Langkah berjaga-jaga ini terpakai secara meluas merentasi penyedia hosting dan bukan unik kepada insiden ini.
Membungkus Up
Kejadian ini tidak menjejaskan Hostingermasa operasi, prestasi atau kesesuaian untuk kes penggunaan hosting biasa. Laman web pelanggan dan persekitaran hosting tidak terjejas dan isu tersebut dikawal kepada komponen bukan teras yang sempit.
At HostScore, kami menjejaki pendedahan seperti ini untuk menilai cara penyedia hosting berkomunikasi, bertindak balas dan memulihkan insiden keselamatan. Dalam kes ini, skop dan tahap ketelusan yang ditetapkan sejajar dengan jangkaan untuk penyedia hosting global.
Kami akan terus memantau pendedahan keselamatan pengehosan sebagai sebahagian daripada penilaian dan semakan infrastruktur berterusan kami.