Das Notepad++-Projekt hat bestätigt, dass Angreifer seine Infrastruktur für Software-Updates im Rahmen einer gezielten Kampagne unbemerkt kaperten und so monatelang bösartige Binärdateien an ausgewählte Nutzer ausliefern konnten.
Statt eine Schwachstelle im Code des Editors auszunutzen, kompromittierten die Angreifer die Backend-Hosting-Systeme und machten aus einem vertrauenswürdigen Update-Kanal einen verdeckten Verbreitungsmechanismus.
Der Angriff auf Infrastrukturebene ermöglichte es „… böswilligen Akteuren, den für notepad-plus-plus.org bestimmten Update-Datenverkehr abzufangen und umzuleiten“, so Notepad++ in seiner Sicherheitsmitteilung.
Der Angriff auf die Notepad++-Updates
Nach Angaben des Notepad++-Projekts und unabhängiger forensischer Analysen erstreckte sich der Angriff über einen Zeitraum von sechs Monaten zwischen Juni und Dezember 2025 und betraf hauptsächlich Nutzer älterer Versionen des WinGUp-Updaters.
Statt eine Schwachstelle in der Anwendung selbst auszunutzen, kompromittierten die Angreifer die gemeinsam genutzte Hosting-Infrastruktur, die zuvor von notepad-plus-plus[.]org verwendet worden war.
Ermittler stellten fest, dass die Angreifer Zugriff auf den Hosting-Server erlangten und dadurch den für die Notepad++-Updatedienste bestimmten Datenverkehr abfangen und manipulieren konnten.
Ihr Hauptaugenmerk lag auf dem getDownloadUrl.php-Skript, das WinGUp zum Abrufen der Download-Orte für Installationsprogramme verwendet.
Durch die Kontrolle über diesen Endpunkt konnten die Angreifer bestimmte Update-Anfragen gezielt auf von ihnen kontrollierte Server umleiten.
Auf diesen bösartigen Servern lagen trojanisierte Installationsprogramme, die anstelle legitimer Updates ausgeliefert wurden.
Der Angriff war erfolgreich, weil ältere WinGUp-Versionen weder die Prüfung digitaler Signaturen noch den Zertifikatsabgleich für heruntergeladene Binärdateien strikt durchsetzten und manipulierte Installationsprogramme dadurch ohne offensichtliche Warnungen ausgeführt werden konnten.
Der Hosting-Anbieter stellte später zwei voneinander unabhängige Phasen des Angreiferzugriffs fest. Die direkte Kontrolle über den Server bestand bis zum 2. September 2025, als ein planmäßiges Kernel- und Firmware-Update den Zugriff unterbrach.
Trotzdem hielten die Angreifer ihre Persistenz aufrecht, indem sie gestohlene interne Dienstanmeldedaten missbrauchten, und konnten so den Update-Datenverkehr bis Anfang Dezember weiter umleiten. Die Ermittler schätzten, dass die aktive Ausnutzung wahrscheinlich Anfang bis Mitte November 2025 endete.
Die Forscher betonten, dass es sich nicht um eine breit angelegte Vergiftung der Lieferkette handelte. Stattdessen war die Kampagne bewusst unauffällig und stark selektiv: Sie zielte auf bestimmte Nutzer ab, anstatt die gesamte Installationsbasis unterschiedslos mit Malware zu versorgen.
Diese operative Zurückhaltung in Verbindung mit langfristiger Persistenz und der Kontrolle über die Infrastruktur veranlasste die Ermittler zu der Einschätzung, dass die Aktivitäten mit einem staatlich unterstützten Bedrohungsakteur übereinstimmten.
Wie Unternehmen Risiken in der Lieferkette reduzieren können
Die Kompromittierung des Notepad++-Updates zeigt, wie vertrauenswürdige Mechanismen zur Softwareverteilung zu besonders risikoreichen Angriffsflächen werden können, wenn Infrastruktur oder Prüfmechanismen versagen.
Obwohl das Projekt stärkere Schutzmaßnahmen eingeführt hat, sollten Unternehmen diesen Vorfall als übergreifende Lehre für die Lieferkette und nicht als einmaliges Ereignis betrachten.
Um die Gefährdung zu verringern, ist ein mehrschichtiger Schutzansatz erforderlich, der über das Einspielen von Patches hinaus Sichtbarkeit, Kontrolle und Bereitschaft über den gesamten Lebenszyklus von Updates hinweg umfasst.
- Aktualisiert alle Notepad++-Installationen auf Version 8.8.9 oder höher , um bei Updates eine strikte Prüfung digitaler Signaturen und Zertifikate sicherzustellen.
- Zentralisiert die Softwareverteilung durch die Nutzung interner Repositories oder von Tools zur Endgeräteverwaltung, anstatt direkte Downloads der Updater von externen Servern zuzulassen.
- Überwacht Telemetriedaten von Endgeräten und Netzwerken auf ungewöhnliche Ausführungen von Installationsprogrammen, unerwartete Download-Domains oder ein abnormales Updater-Verhalten.
- Setzt Application-Allowlisting durch und beschränkt den Vertrauensbereich von Entwicklertools , um den Schadensradius im Fall des Missbrauchs eines vertrauenswürdigen Update-Kanals zu begrenzen.
- Setzt ausgehende Netzwerkregeln und eine Zertifikatsprüfung ein , um auf nicht autorisierte Server umgeleiteten Update-Datenverkehr zu erkennen oder zu blockieren.
- Erfasst und validiert bekannte Hashes vertrauenswürdiger Installationsprogramme , um manipulierte oder unerwartete Binärdateien zu identifizieren, die auf Endgeräten ausgeführt werden.
- Testet und verfeinert Incident-Response-Pläne für Szenarien zur Kompromittierung der Lieferkette und von Update-Mechanismen, einschließlich Abläufen für Erkennung, Eindämmung und Wiederherstellung.
In ihrer Gesamtheit helfen diese Maßnahmen Unternehmen, die Auswirkungen kompromittierter Update-Kanäle zu begrenzen, den Schadensradius zu reduzieren und die allgemeine Widerstandsfähigkeit gegenüber Risiken in der Lieferkette zu stärken.
Software-Updates als Risiko für die Lieferkette
Der Vorfall bei Notepad++ zeigt, dass Software-Update-Mechanismen ebenso viel Aufmerksamkeit verdienen wie andere kritische Systeme.
Selbst wenn der Anwendungscode sicher ist, können Lücken bei Hosting, Validierung oder Verteilung über vertrauenswürdige Update-Kanäle Risiken schaffen.
Durch die Stärkung der Kontrollen rund um die Update-Auslieferung und die Vorbereitung auf Kompromittierungsszenarien können Unternehmen die Auswirkungen begrenzen und ihre Gefährdung durch künftige Probleme in der Lieferkette reduzieren.
Vorfälle wie dieser zeigen, warum die Sicherheit der Software-Lieferkette für Unternehmen, die auf Tools von Drittanbietern und automatisierte Update-Kanäle angewiesen sind, zu einem zentralen Anliegen geworden ist.





