Beliebter Texteditor Notepad++ gehackt – was jetzt?

Sicherheits-Alarm Symbolbild

3. Februar 2026

Der sehr beliebte und verbreitete Texteditor Notepad++ wurde Opfer eines hoch-entwickelten Angriffs, wahrscheinlich aus China. Durch einen infizierten Update-Prozess wurde Malware auf die Zielrechner installiert.

Unsere Empfehlung: Notepad++ komplett deinstallieren, rebooten und von der Original-Webseite des Herstellers neu installieren!

Der Entwickler von Notepad++ hat bekannt gegeben, dass staatlich geförderte Angreifer den Update-Mechanismus des Programms gekapert haben, um den Update-Verkehr stattdessen auf bösartige Server umzuleiten.

„Der Angriff umfasste eine Kompromittierung auf Infrastruktur-Ebene, die es böswilligen Akteuren ermöglichte, den für notepad-plus-plus.org bestimmten Update-Verkehr abzufangen und umzuleiten“, erklärte Entwickler Don Ho. „Die Kompromittierung erfolgte auf Ebene des Hosting-Anbieters und nicht durch Schwachstellen im Code von Notepad++ selbst.“

Der genaue Mechanismus, durch den dies realisiert wurde, wird derzeit untersucht, fügte Ho hinzu.

Diese Entwicklung kommt etwas mehr als einen Monat, nachdem Notepad++ die Version 8.8.9 veröffentlicht hat, um ein Problem zu beheben, das dazu führte, dass der Datenverkehr von WinGUp, dem Notepad++-Updater, „gelegentlich“ auf bösartige Domains umgeleitet wurde, was zum Download von infizierten ausführbaren Dateien führte.

Das Problem lag insbesondere in der Art und Weise, wie der Updater die Integrität und Authentizität der heruntergeladenen Aktualisierungsdatei überprüfte, wodurch ein Angreifer, der in der Lage war, den Netzwerkverkehr zwischen dem Updater-Client und dem Aktualisierungsserver abzufangen, das Tool dazu bringen konnte, stattdessen eine andere Binärdatei herunterzuladen.

Es wird angenommen, dass diese Umleitung sehr gezielt erfolgte, wobei nur der Datenverkehr bestimmter Benutzer auf die betrügerischen Server umgeleitet wurde, um die schädlichen Komponenten abzurufen. Der Vorfall soll im Juni 2025 begonnen haben, mehr als sechs Monate bevor er bekannt wurde.

Der unabhängige Sicherheitsforscher Kevin Beaumont enthüllte, dass die Schwachstelle von Angreifern in China ausgenutzt wurde, um Netzwerke zu kapern und Ziele zum Herunterladen von Malware zu verleiten. Die Angriffe, die einem als Violet Typhoon (alias APT31) bekannten staatlichen Angreifer zugeschrieben werden, richteten sich gegen Telekommunikations- und Finanzdienstleistungsunternehmen in Ostasien.

Als Reaktion auf den Sicherheitsvorfall wurde die Notepad++-Website zu einem neuen Hosting-Anbieter mit „besonders strengen Sicherheitsvorkehrungen” migriert, und der Aktualisierungsprozess wurde durch zusätzliche Schutzmassnahmen verstärkt, um seine Integrität zu gewährleisten.

„Nach Angaben des ehemaligen Hosting-Anbieters war der Shared-Hosting-Server bis zum 2. September 2025 kompromittiert”, erklärte Ho. „Selbst nachdem sie den Zugriff auf den Server verloren hatten, behielten die Angreifer bis zum 2. Dezember 2025 die Zugangsdaten zu internen Diensten, wodurch sie weiterhin den Update-Datenverkehr von Notepad++ auf bösartige Server umleiten konnten.”

Quelle: The Hacker News

Ähnliche Beiträge

  • Android Security Update 12/25

    03. Dezember 2025 Google veröffentlicht Android Security-Patch Dezember 2025 Google on Monday released monthly security updates for the Android operating system, including two vulnerabilities that it said have been exploited in the wild.The patch addresses a total of 107 security flaws spanning different components, including Framework, System, Kernel, as well as those from Arm, Imagination Technologies, MediaTek, Qualcomm, and Unison.The two high-severity shortcomings that have been exploited…

  • Google Drive kann neu passwort-geschützte Office-Dateien öffnen

    18. Januar 2026 Google Drive kann passwortgeschützte Microsoft-Office-Dateien neu direkt in Docs, Sheets und Slides bearbeiten. Dabei gibt es aber einen Haken, den Nutzer vor dem Speichern kennen sollten. Passwortgeschützte Dateien aus Word, Excel oder Powerpoint lassen sich in Google Drive erstmals ohne Umweg bearbeiten. Google erklärt, dass dafür bisher oft Drittanbieter-Programme nötig waren, weil geschützte Office-Dateien in Drive nicht direkt bearbeitet werden konnten. Beim Öffnen einer geschützten…

  • Windows und die ablaufenden SecureBoot-Zertifikate – was nun?

    17. Februar 2026 Microsoft stellt klar: Windows-PCs booten auch nach Juni 2026 weiter. Dennoch droht das Aus für wichtige Sicherheits-Patches im Boot-Prozess. Der Vertrauensanker moderner Windows-Systeme steuert auf ein wichtiges Fristende zu: Im Jahr 2026 laufen zentrale kryptografische Zertifikate ab, die für den Secure-Boot-Prozess essenziell sind. Entgegen anfänglicher Befürchtungen bedeutet dies allerdings nicht, dass betroffene Rechner ab diesem Tag den Dienst verweigern. Systeme ohne aktualisierte Zertifikate werden laut Microsoft weiterhin normal starten und…

  • Sind VPN wirklich sicher? Analyse & Leitfaden

    Ein Artikel des IT-Security-Anbieters SentinelOne 30. Januar 2026 VPNs (Virtual Private Networks) sind einfach verschlüsselte Tunnel über das Internet. Sie ermöglichen das Senden und Empfangen von Daten über gemeinsam genutzte oder öffentliche Netzwerke zwischen Geräten, als befänden sie sich in einem privaten Netzwerk. VPNs dienen dem Schutz der Privatsphäre und der Sicherheit im Internet. Sie schaffen sichere Verbindungen durch Tunneling-Protokolle. Ausserdem verbergen sie die IP-Adresse des…

  • Wenn Betrüger bis an die Haustür kommen – eine Warnung an alle!

    18. Februar 2026 Meldungen zu Anrufen im Namen angeblicher Behörden gehören seit Monaten zu den am meisten an das BACS gemeldeten Fällen. Besonders häufig geben sich die Täter dabei als Mitarbeitende von Polizeibehörden aus. Aktuell zeigt das Phänomen eine Weiterentwicklung: Betrüger geben sich auch als Mitarbeitende des BACS aus. Während frühere Varianten meist auf die direkte Herausgabe von Zugangsdaten oder Finanzinformationen abzielten, kombinieren aktuelle Fälle…

  • Google Passwd-Manager für Google Workspace

    24. Dezember 2025 Eine Anleitung für Benutzer von Firmen mit Google Workspace Passwd is designed specifically for organizations operating within Google Workspace. Rather than competing as a general consumer password manager, its purpose is narrow, and business-focused: secure credential storage, controlled sharing, and seamless Workspace integration. The platform emphasizes practicality over feature overload, aiming to provide a reliable system for teams that already rely on Google’s…