Notepad++, ein weit verbreiteter Windows-Texteditor, warnte davor, dass seine Update-Infrastruktur monatelang kompromittiert war. Angreifer konnten dadurch gezielt Nutzer auf schädliche Updates umleiten. Laut Ars Technica begann die Sicherheitslücke im Juni 2025 und die Kontrolle konnte erst im Dezember vollständig wiederhergestellt werden.
Dies ist ein klassisches Lieferkettenmuster: Anstatt jedes Opfer direkt auszunutzen, zielen die Angreifer auf den Aktualisierungspfad ab, sodass die Software selbst zum Verbreitungsmedium wird.
Wie der Angriff aussah
Laut Ars erlangten die Angreifer Kontrolle auf Infrastrukturebene, wodurch sie den Aktualisierungsverkehr für die Notepad++-Domain abfangen und umleiten konnten. Anstatt alle Benutzer zu treffen, erfolgte die Umleitung selektiv – gezielt auf ausgewählte Nutzer.
Diese Selektivität ist ein wichtiger Hinweis. Sie deutet darauf hin, dass die Angreifer entweder ein bestimmtes Opferspektrum im Visier hatten oder versuchten, durch ein geringes Infektionsvolumen einer Entdeckung zu entgehen.
Warum Updater ein so wertvolles Ziel sind
Automatische Update-Mechanismen sind so konzipiert, dass sie drei gefährliche Dinge tun:
- Code aus dem Internet abrufen
- Auf Festplatte schreiben
- Führe es aus
Genau das ist es, was Schadsoftware will. Das Einzige, was zwischen „Update“ und „Infektion“ steht, ist die Verifizierung.
Wenn ein Updater:
- Verwendet kein durchgängig starkes TLS.
- Überprüft Signaturen nicht korrekt
- Vertraut einer manipulationsfähigen Manifestdatei
…dann kann es ausreichen, den Datenverkehr abzufangen oder umzuleiten, um die Nutzdaten auszutauschen.
Die Besonderheiten des Notepad++-Updaters (und seine Schwachstellen)
Ars beschreibt einen speziell entwickelten Updater (GUP / WinGUP), der Folgendes leistet:
- Meldet seine Version an eine Notepad++-URL
- Ruft Aktualisierungsanweisungen aus einer XML-Datei ab.
- Lädt ein Installationsprogramm in ein temporäres Verzeichnis herunter und führt es aus.
Die Schwachstelle vieler Systeme ist der Schritt der Manifestdatei. Wenn die Manifestdatei ersetzt oder verändert werden kann, kann der Updater auf einen beliebigen Download-Speicherort verwiesen werden.
Welche Versionen sollten die Benutzer verwenden?
Im Bericht von Ars wird darauf hingewiesen, dass die Entwickler die Nutzer dringend gebeten haben, sicherzustellen, dass sie Version 8.9.1 oder höher verwenden.
Als Faustregel gilt bei solchen Vorfällen:
- Die manuelle Installation von der offiziellen Website wird empfohlen.
- Vermeiden Sie Download-Mirror-Seiten von Drittanbietern und Suchergebnisse mit Werbung.
- Unerwartet zeitgesteuerte Aktualisierungsaufforderungen sollten als verdächtig eingestuft werden.
Wie Sie Ihre Exposition einschätzen können
Es gibt möglicherweise keine perfekten Indikatoren für Kompromisse bei einer zielgerichteten Kampagne, aber man kann die Unsicherheit verringern:
- Bestätigen Sie Ihre installierte Version.und vergleichen Sie es mit aktuellen Versionen.
- Überprüfen Sie die Signatur des Installationsprogramms.für die Notepad++-Binärdateien, die Sie haben.
- Systemprotokolle prüfenbei ungewöhnlichen Prozessstarts im Zusammenhang mit Aktualisierungen (Installationsprozesse, die Sie nicht erkennen, Netzwerkaufrufe an ungewöhnliche Domänen).
- Scannen mit EDR/AVdas bekannte Hintertüren erkennen kann, die von den Einsatzkräften gemeldet wurden.
Für Organisationen ist es außerdem sinnvoll:
- Verhindern, dass Updater-Komponenten das Internet erreichen
- Verwenden Sie kontrollierte Softwarebereitstellung (MSI-Pakete, interne Repositories).
Was dies über Open-Source-Abhängigkeiten aussagt
Notepad++ ist kostenlos, weit verbreitet und im Verhältnis zu seiner Bedeutung oft unterfinanziert. Dieses Missverhältnis äußert sich in einer fehleranfälligen Infrastruktur und benutzerdefinierten Update-Systemen, die nicht für Bedrohungsszenarien auf staatlicher Ebene ausgelegt sind.
Die übergeordnete Lehre lautet nicht „Verwendet keine Open-Source-Software“. Vielmehr geht es darum, dass weit verbreitete Open-Source-Projekte Folgendes benötigen:
- Moderne Update-Frameworks
- Sicherheitsüberprüfungen
- Finanzierung der Infrastruktur und der Reaktion auf Vorfälle
Fazit
Wenn Sie Notepad++ verwenden, gehen Sie davon aus, dass der Update-Kanal im Jahr 2025 eine potenzielle Angriffsfläche darstellte. Installieren Sie eine aktuelle Version, bevorzugen Sie offizielle/manuelle Installationen und betrachten Sie die Integrität des Updaters (Signaturen und Manifeste) als die eigentliche Sicherheitsgrenze.