Die Entwickler von Notepad++, dem offenen Code-Editor für die Windows-Plattform, haben eine Analyse des Vorfalls veröffentlicht, bei dem die Netzwerkstruktur des Anbieters kompromittiert wurde und einige Benutzer von Notepad++ manipulierte ausführbare Dateien erhielten, die über das automatische Update-System WinGUp geladen wurden.
Der Angriff erfolgte durch gezielte Umleitung des Traffics zwischen dem Benutzer und dem Update-Download-Server. Die Manipulation war aufgrund einer Schwachstelle im Verifizierungs- und Integritätsprüfmechanismus des heruntergeladenen Updates möglich. Ein Angreifer, der in der Lage war, in den Transitverkehr einzudringen, konnte das Update-Manifest austauschen und eine Anfrage zum Herunterladen seines gefälschten Updates sowie der zugehörigen Metadaten für die Integritätsprüfung initiieren.
Zusätzliche Analysen zeigten, dass der Angriff auf Infrastrukturebene realisiert wurde. Hosting-Anbieter, was es Angreifern ermöglichte, den Datenverkehr, der an die Domain notepad-plus-plus.org gerichtet war, abzufangen und umzuleiten. Die Umleitung erfolgte selektiv nur für bestimmte Benutzer, die einen gefälschten Manifest mit Informationen über Updates erhielten. Die ersten Anzeichen von Aktivitäten der Angreifer stammen aus Juni 2025, die letzten aus dem 10. November, aber die Möglichkeit, einen Angriff auszuführen, bestand bis zum 2. Dezember.
Nach den Informationen des Anbieters wurde der Angriff durch einen Hack des Shared Hosting-Servers möglich, auf dem die Website notepad-plus-plus.org gehostet wurde. Am 2. September, nach einem Software-Update, wurde die Sicherheitslücke geschlossen, aber die Angreifer hatten zuvor die Zugangsdaten für einen der internen Dienste erhalten, was ihnen ermöglichte, bis zum 2. Dezember Anfragen an das Skript “https://notepad-plus-plus.org/getDownloadUrl.php” umzuleiten. ServerAm 2. Dezember wurde die Manipulation der Updates festgestellt, und der Anbieter sperrte den Zugriff der Angreifer. Nach dem Vorfall wurde die Website Notepad++ zu einem anderen Hosting-Anbieter transferiert, der stärker auf Sicherheit achtet.
In der Version Notepad++ 8.8.9 wurden zwingende Überprüfungen sowohl der digitalen Signaturen als auch der Zertifikate für heruntergeladene Dateien hinzugefügt, um den Missbrauch von Updates in Notepad++ und WinGUp zu verhindern. Zudem wurde eine Blockierung der Anwendung von Updates bei fehlerhaften Überprüfungen implementiert. In der im kommenden Monat erwarteten Version 8.9.2 wird zusätzlich eine Überprüfung der digitalen Signatur für das von der Update-Server zurückgegebene XML-Manifest (XMLDSig) hinzugefügt.
Quelle: opennet.ru
