Beliebter Texteditor Notepad++ gehackt – was jetzt?

Sicherheits-Alarm Symbolbild

3. Februar 2026

Der sehr beliebte und verbreitete Texteditor Notepad++ wurde Opfer eines hoch-entwickelten Angriffs, wahrscheinlich aus China. Durch einen infizierten Update-Prozess wurde Malware auf die Zielrechner installiert.

Unsere Empfehlung: Notepad++ komplett deinstallieren, rebooten und von der Original-Webseite des Herstellers neu installieren!

Der Entwickler von Notepad++ hat bekannt gegeben, dass staatlich geförderte Angreifer den Update-Mechanismus des Programms gekapert haben, um den Update-Verkehr stattdessen auf bösartige Server umzuleiten.

„Der Angriff umfasste eine Kompromittierung auf Infrastruktur-Ebene, die es böswilligen Akteuren ermöglichte, den für notepad-plus-plus.org bestimmten Update-Verkehr abzufangen und umzuleiten“, erklärte Entwickler Don Ho. „Die Kompromittierung erfolgte auf Ebene des Hosting-Anbieters und nicht durch Schwachstellen im Code von Notepad++ selbst.“

Der genaue Mechanismus, durch den dies realisiert wurde, wird derzeit untersucht, fügte Ho hinzu.

Diese Entwicklung kommt etwas mehr als einen Monat, nachdem Notepad++ die Version 8.8.9 veröffentlicht hat, um ein Problem zu beheben, das dazu führte, dass der Datenverkehr von WinGUp, dem Notepad++-Updater, „gelegentlich“ auf bösartige Domains umgeleitet wurde, was zum Download von infizierten ausführbaren Dateien führte.

Das Problem lag insbesondere in der Art und Weise, wie der Updater die Integrität und Authentizität der heruntergeladenen Aktualisierungsdatei überprüfte, wodurch ein Angreifer, der in der Lage war, den Netzwerkverkehr zwischen dem Updater-Client und dem Aktualisierungsserver abzufangen, das Tool dazu bringen konnte, stattdessen eine andere Binärdatei herunterzuladen.

Es wird angenommen, dass diese Umleitung sehr gezielt erfolgte, wobei nur der Datenverkehr bestimmter Benutzer auf die betrügerischen Server umgeleitet wurde, um die schädlichen Komponenten abzurufen. Der Vorfall soll im Juni 2025 begonnen haben, mehr als sechs Monate bevor er bekannt wurde.

Der unabhängige Sicherheitsforscher Kevin Beaumont enthüllte, dass die Schwachstelle von Angreifern in China ausgenutzt wurde, um Netzwerke zu kapern und Ziele zum Herunterladen von Malware zu verleiten. Die Angriffe, die einem als Violet Typhoon (alias APT31) bekannten staatlichen Angreifer zugeschrieben werden, richteten sich gegen Telekommunikations- und Finanzdienstleistungsunternehmen in Ostasien.

Als Reaktion auf den Sicherheitsvorfall wurde die Notepad++-Website zu einem neuen Hosting-Anbieter mit „besonders strengen Sicherheitsvorkehrungen” migriert, und der Aktualisierungsprozess wurde durch zusätzliche Schutzmassnahmen verstärkt, um seine Integrität zu gewährleisten.

„Nach Angaben des ehemaligen Hosting-Anbieters war der Shared-Hosting-Server bis zum 2. September 2025 kompromittiert”, erklärte Ho. „Selbst nachdem sie den Zugriff auf den Server verloren hatten, behielten die Angreifer bis zum 2. Dezember 2025 die Zugangsdaten zu internen Diensten, wodurch sie weiterhin den Update-Datenverkehr von Notepad++ auf bösartige Server umleiten konnten.”

Quelle: The Hacker News

Ähnliche Beiträge

  • «ClickFix» – Wenn eine Fehlerbehebung oder Verifikation eine Malware installiert

    27. Februar 2026 Meldungen zu Anrufen im Namen angeblicher Behörden gehören seit Monaten zu den am meisten an das BACS gemeldeten Fällen. Besonders häufig geben sich die Täter dabei als Mitarbeitende von Polizeibehörden aus. Aktuell zeigt das Phänomen eine Weiterentwicklung: Betrüger geben sich auch als Mitarbeitende des BACS aus. Aktuell beobachtet das BACS eine Zunahme von Meldungen zu der Infektionsmethode «ClickFix». Dabei werden Nutzerinnen und…

  • Windows 11 25H2 für alle verfügbar

    11. Dezember 2025 Microsoft macht die Version 25H2 jetzt für alle Windows 11-Benutzer installierbar Microsoft gestattet es jetzt allen Anwendern, das jüngste Feature Update für Windows mit der Kennung 25H2 zu installieren, so ein Bericht von “Neowin”. Einzige Bedingung ist, dass die Rechner die Mindestanforderungen erfüllen. Dazu wurde damit begonnen, das Update auch auf Windows 11 23H2 zu installieren, wie Microsoft bereits vor einigen Wochen angekündigt hat. Das Feature…

  • Russland blockiert Apples Facetime

    05. Dezember 2025 Russland geht gegen Apple vor Russia has blocked Apple’s (AAPL.O), opens new tab video-calling app FaceTime, the state communications watchdog said on Thursday, as part of an accelerating clampdown on foreign tech platforms that authorities allege are being used for criminal activity. The move follows restrictions against Google’s YouTube, Meta’s (META.O), opens new tab WhatsApp and the Telegram messaging service. The Reuters Tariff Watch newsletter is…

  • Der Ausfall des “Schweizer” Webhosters Webland – eine Analyse

    23. Dezember 2025 Wie der Ausfall vom “Schweizer” Webhoster Webland manche Firmen an den Rand ihrer Existenz brachte Auch meine Frau und ich wurden Opfer des wochenlangen Totalausfalls vom Schweizer Webhoster Webland. Einschlägige Berichte dazu gab es zahlreiche und sogar ‘Radio SRF’ widmete dem Crash einen eigenen Beitrag mit dem Titel “Viele Schweizer KMU tagelang per Mail nicht erreichbar”. Glücklicherweise nutze ich den DNS-Dienst von…

  • Die neuen Samsung A37 und A57-Smartphones!

    26. März 2026 Samsung hat seine neue Mittelklasse-Smartphones vorgestellt. Welches der neuen Mittelklasse-Smartphones ist im Jahr 2026 die bessere Wahl – das Samsung Galaxy A57 5Goder das A37 5G? Samsung hat das Galaxy A37 5G und das Galaxy A57 5G vorgestellt. Beide Smartphones markieren Samsungs jüngsten Vorstoss auf dem Markt für Mittelklasse-Smartphones – doch welches Modell ist die bessere Wahl? Kurzinfo: Das Samsung Galaxy A57 5G…

  • Cyber-Gefahren 2026 – die grosse Übersicht

    23. Februar 2026 Dieser hervorragende, topaktuelle Artikel stammt von GalaxyWeb Die Cyber-Gefahr 2026: Ransomware-Gangs agieren professioneller denn je. Erfahren Sie, warum die Schweiz im Fokus steht und wie mobile Infostealer via Twint und Deepfakes sogar private Smartphones bedrohen. Das Jahr 2026 markiert einen weiteren Wendepunkt in der Cybersicherheit. Die Industrialisierung der Erpressung hat die DACH-Region fest im Griff. Während Angreifer auf künstliche Intelligenz und automatisierte…