Ein Angriff auf das Projekt Notepad++, der zu einer gezielten Manipulation von Updates führte.

Die Entwickler von Notepad++, einem Open-Source-Code-Editor für die Windows-Plattform, haben eine Analyse eines Vorfalls veröffentlicht, bei dem die Netzwerkinfrastruktur des Anbieters kompromittiert wurde und einige Notepad++-Nutzer gefälschte ausführbare Dateien erhielten, die über das automatische Updatesystem WinGUp heruntergeladen wurden.

Der Angriff erfolgte durch gezielte Umleitung des Datenverkehrs zwischen dem Benutzer und dem Server für die Software-Updates. Die Manipulation war aufgrund einer Schwachstelle im Mechanismus zur Überprüfung und Integritätskontrolle des heruntergeladenen Updates möglich. Ein Angreifer, der in den Transitdatenverkehr eindringen konnte, konnte das Update-Manifest manipulieren und eine Anfrage zum Herunterladen seines gefälschten Updates sowie die dazugehörigen Metadaten zur Integritätsprüfung initiieren.

Eine weitere Analyse zeigte, dass der Angriff auf der Ebene der Infrastruktur durchgeführt wurde. Hosting-Anbieter, was es den Angreifern ermöglichte, den Datenverkehr, der an die Domain notepad-plus-plus.org adressiert war, abzufangen und umzuleiten. Die Umleitung erfolgte gezielt nur für bestimmte Benutzer, die ein manipuliertes Manifest mit Informationen zu Updates erhielten. Die ersten Spuren der Angreiferaktivitäten datieren auf Juni 2025, während die letzten vom 10. November stammen, wobei die Möglichkeit eines Angriffs bis zum 2. Dezember bestand.

Laut den vom Anbieter bereitgestellten Informationen wurde der Angriff durch einen Hack des Shared Hosting-Servers möglich, auf dem die Website notepad-plus-plus.org gehostet war. Am 2. September, nach einem Software-Update, wurde die Lücke geschlossen, doch zuvor hatten die Angreifer Zugangsdaten für den Zugriff auf einen der internen Dienste erhalten, was es ihnen ermöglichte, bis zum 2. Dezember Anfragen an das Skript "https://notepad-plus-plus.org/getDownloadUrl.php" umzuleiten. ServerAm 2. Dezember wurde die Manipulation der Updates bemerkt, und der Anbieter blockierte den Zugriff der Angreifer. Nach dem Vorfall wurde die Website von Notepad++ zu einem anderen Hosting-Anbieter transferiert, der mehr Wert auf Sicherheit legt.

In der Version Notepad++ 8.8.9 wurden zur Verhinderung der Manipulation von Updates im Notepad++ und WinGUp verpflichtende Überprüfungen nicht nur digitaler Signaturen, sondern auch von Zertifikaten für heruntergeladene Dateien eingeführt. Außerdem wurde eine Blockierung der Anwendung von Updates bei fehlgeschlagenen Überprüfungen implementiert. In der innerhalb eines Monats erwarteten Version 8.9.2 wird zusätzlich eine Überprüfung der digitalen Signatur für das vom Update-Server zurückgegebene XML-Manifest (XMLDSig) hinzugefügt.

Quelle: opennet.ru

60GB SSD 8Gb DDR4