Beliebter Texteditor Notepad++ gehackt – was jetzt?

Sicherheits-Alarm Symbolbild

3. Februar 2026

Der sehr beliebte und verbreitete Texteditor Notepad++ wurde Opfer eines hoch-entwickelten Angriffs, wahrscheinlich aus China. Durch einen infizierten Update-Prozess wurde Malware auf die Zielrechner installiert.

Unsere Empfehlung: Notepad++ komplett deinstallieren, rebooten und von der Original-Webseite des Herstellers neu installieren!

Der Entwickler von Notepad++ hat bekannt gegeben, dass staatlich geförderte Angreifer den Update-Mechanismus des Programms gekapert haben, um den Update-Verkehr stattdessen auf bösartige Server umzuleiten.

„Der Angriff umfasste eine Kompromittierung auf Infrastruktur-Ebene, die es böswilligen Akteuren ermöglichte, den für notepad-plus-plus.org bestimmten Update-Verkehr abzufangen und umzuleiten“, erklärte Entwickler Don Ho. „Die Kompromittierung erfolgte auf Ebene des Hosting-Anbieters und nicht durch Schwachstellen im Code von Notepad++ selbst.“

Der genaue Mechanismus, durch den dies realisiert wurde, wird derzeit untersucht, fügte Ho hinzu.

Diese Entwicklung kommt etwas mehr als einen Monat, nachdem Notepad++ die Version 8.8.9 veröffentlicht hat, um ein Problem zu beheben, das dazu führte, dass der Datenverkehr von WinGUp, dem Notepad++-Updater, „gelegentlich“ auf bösartige Domains umgeleitet wurde, was zum Download von infizierten ausführbaren Dateien führte.

Das Problem lag insbesondere in der Art und Weise, wie der Updater die Integrität und Authentizität der heruntergeladenen Aktualisierungsdatei überprüfte, wodurch ein Angreifer, der in der Lage war, den Netzwerkverkehr zwischen dem Updater-Client und dem Aktualisierungsserver abzufangen, das Tool dazu bringen konnte, stattdessen eine andere Binärdatei herunterzuladen.

Es wird angenommen, dass diese Umleitung sehr gezielt erfolgte, wobei nur der Datenverkehr bestimmter Benutzer auf die betrügerischen Server umgeleitet wurde, um die schädlichen Komponenten abzurufen. Der Vorfall soll im Juni 2025 begonnen haben, mehr als sechs Monate bevor er bekannt wurde.

Der unabhängige Sicherheitsforscher Kevin Beaumont enthüllte, dass die Schwachstelle von Angreifern in China ausgenutzt wurde, um Netzwerke zu kapern und Ziele zum Herunterladen von Malware zu verleiten. Die Angriffe, die einem als Violet Typhoon (alias APT31) bekannten staatlichen Angreifer zugeschrieben werden, richteten sich gegen Telekommunikations- und Finanzdienstleistungsunternehmen in Ostasien.

Als Reaktion auf den Sicherheitsvorfall wurde die Notepad++-Website zu einem neuen Hosting-Anbieter mit „besonders strengen Sicherheitsvorkehrungen” migriert, und der Aktualisierungsprozess wurde durch zusätzliche Schutzmassnahmen verstärkt, um seine Integrität zu gewährleisten.

„Nach Angaben des ehemaligen Hosting-Anbieters war der Shared-Hosting-Server bis zum 2. September 2025 kompromittiert”, erklärte Ho. „Selbst nachdem sie den Zugriff auf den Server verloren hatten, behielten die Angreifer bis zum 2. Dezember 2025 die Zugangsdaten zu internen Diensten, wodurch sie weiterhin den Update-Datenverkehr von Notepad++ auf bösartige Server umleiten konnten.”

Quelle: The Hacker News

Ähnliche Beiträge

  • 10 Schwachstellen im Active Directory, die Firmen angreifbar machen

    22. Januar 2026 Inhaltsverzeichnis Active Directory (AD) ist das Rückgrat der Authentifizierung und der Autorisierung im lokalen Unternehmensnetzwerk. Über AD werden Benutzer-, Gruppen- und Computerkonten verwaltet und zur täglichen Nutzung autorisiert.  Dieser zentrale Verzeichnisdienst ist der Dreh- und Angelpunkt für Identitäten jeglicher Sensitivität und aus diesem Grund ein sehr attraktives Ziel für Hacking-Angriffe. Eine Kompromittierung des AD ist der grösste Anzunehmende Unfall in der IT,…

  • Cyberversicherung – sinnvoll oder nur Geldverschwendung?

    31. Januar 2026Quelle: FürGründer.de Wer eine noch ausführlichere Behandlung von Cyber-Versicherungen wünscht, kann sich die Abhandlung von Bitkom herunterladen (PDF). Absolut lesenswert! Einführung  Warum eine Cyberversicherung? Der jährliche Schaden durch Cyberkriminalität für die deutsche Wirtschaft? Rund 220 Milliarden Euro, Tendenz steigend. Die Arbeit im Homeoffice verstärkt diesen Trend. Oft fehlt es im Homeoffice an technischer Ausstattung und klaren Verhaltensregeln für den Fall eines Hackerangriffs. Ein einziger Cyberangriff kann für kleinere Unternehmen das finanzielle…

  • «Dringende Überweisung» – CEO-Betrug bleibt ein Dauerbrenner für KMU

    4. Februar 2026 Der sogenannte CEO-Betrug gehört nach wie vor zu den am meisten dem BACS gemeldeten Betrugsmethoden und hat im vergangenen Jahr verglichen mit 2024 von 719 auf 971 Fälle zugenommen. Auch in der vergangenen Woche gingen beim BACS erneut Meldungen ein, die zeigen, dass die Täter ihre Masche stetig verfeinern. Sie setzen nicht mehr ausschliesslich auf gefälschte E-Mails, sondern auch gezielt auf psychologische…

  • Windows 11 25H2 für alle verfügbar

    11. Dezember 2025 Microsoft macht die Version 25H2 jetzt für alle Windows 11-Benutzer installierbar Microsoft gestattet es jetzt allen Anwendern, das jüngste Feature Update für Windows mit der Kennung 25H2 zu installieren, so ein Bericht von “Neowin”. Einzige Bedingung ist, dass die Rechner die Mindestanforderungen erfüllen. Dazu wurde damit begonnen, das Update auch auf Windows 11 23H2 zu installieren, wie Microsoft bereits vor einigen Wochen angekündigt hat. Das Feature…

  • Neues Freeware-Tool erkennt betrügerische Befehle

    9. Februar 2026 Neues Tool blockiert Angriffe von Betrügern, die sich als sichere Befehle tarnen Ein neues Open-Source- und plattformübergreifendes Tool namens Tirith kann Homoglyphen-Angriffe in Befehlszeilenumgebungen erkennen, indem es die URLs in eingegebenen Befehlen analysiert und deren Ausführung stoppt. Das Tool ist auf GitHub und auch als npm-Paket verfügbar. Es funktioniert, indem es sich in die Shell des Benutzers (zsh, bash, fish, PowerShell) einklinkt…

  • Französisches Innenministerium gehackt

    17. Dezember 2025 Frankreichs Innenministerium gehackt – offenbar staatliche Akteure The French Interior Minister confirmed on Friday that the country’s Ministry of the Interior was breached in a cyberattack that compromised e-mail servers. While the attack (detected overnight between Thursday, December 11, and Friday, December 12) allowed the threat actors to gain access to some document files, officials have yet to confirm whether data was…