Angriff auf das Notepad++-Projekt fĂŒhrte zu gezielten Updates

Die Entwickler von Notepad++, dem offenen Code-Editor fĂŒr die Windows-Plattform, haben eine Analyse des Vorfalls veröffentlicht, bei dem die Netzwerkstruktur des Anbieters kompromittiert wurde und einige Benutzer von Notepad++ manipulierte ausfĂŒhrbare Dateien erhielten, die ĂŒber das automatische Update-System WinGUp geladen wurden.

Der Angriff erfolgte durch gezielte Umleitung des Traffics zwischen dem Benutzer und dem Update-Download-Server. Die Manipulation war aufgrund einer Schwachstelle im Verifizierungs- und IntegritĂ€tsprĂŒfmechanismus des heruntergeladenen Updates möglich. Ein Angreifer, der in der Lage war, in den Transitverkehr einzudringen, konnte das Update-Manifest austauschen und eine Anfrage zum Herunterladen seines gefĂ€lschten Updates sowie der zugehörigen Metadaten fĂŒr die IntegritĂ€tsprĂŒfung initiieren.

ZusĂ€tzliche Analysen zeigten, dass der Angriff auf Infrastrukturebene realisiert wurde. Hosting-Anbieter, was es Angreifern ermöglichte, den Datenverkehr, der an die Domain notepad-plus-plus.org gerichtet war, abzufangen und umzuleiten. Die Umleitung erfolgte selektiv nur fĂŒr bestimmte Benutzer, die einen gefĂ€lschten Manifest mit Informationen ĂŒber Updates erhielten. Die ersten Anzeichen von AktivitĂ€ten der Angreifer stammen aus Juni 2025, die letzten aus dem 10. November, aber die Möglichkeit, einen Angriff auszufĂŒhren, bestand bis zum 2. Dezember.

Nach den Informationen des Anbieters wurde der Angriff durch einen Hack des Shared Hosting-Servers möglich, auf dem die Website notepad-plus-plus.org gehostet wurde. Am 2. September, nach einem Software-Update, wurde die SicherheitslĂŒcke geschlossen, aber die Angreifer hatten zuvor die Zugangsdaten fĂŒr einen der internen Dienste erhalten, was ihnen ermöglichte, bis zum 2. Dezember Anfragen an das Skript “https://notepad-plus-plus.org/getDownloadUrl.php” umzuleiten. ServerAm 2. Dezember wurde die Manipulation der Updates festgestellt, und der Anbieter sperrte den Zugriff der Angreifer. Nach dem Vorfall wurde die Website Notepad++ zu einem anderen Hosting-Anbieter transferiert, der stĂ€rker auf Sicherheit achtet.

In der Version Notepad++ 8.8.9 wurden zwingende ÜberprĂŒfungen sowohl der digitalen Signaturen als auch der Zertifikate fĂŒr heruntergeladene Dateien hinzugefĂŒgt, um den Missbrauch von Updates in Notepad++ und WinGUp zu verhindern. Zudem wurde eine Blockierung der Anwendung von Updates bei fehlerhaften ÜberprĂŒfungen implementiert. In der im kommenden Monat erwarteten Version 8.9.2 wird zusĂ€tzlich eine ÜberprĂŒfung der digitalen Signatur fĂŒr das von der Update-Server zurĂŒckgegebene XML-Manifest (XMLDSig) hinzugefĂŒgt.

Quelle: opennet.ru

Erwerben Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Server đŸ”„ Kaufen Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster