Notepad++-Updateserver bei gezieltem Angriff auf die Lieferkette gekapert

Angreifer kaperten die Notepad++-Updateserver, um über einen vertrauenswürdigen Update-Kanal gezielt trojanisierte Installationsprogramme auszuliefern.

Verfasst von
Ken Underhill
Ken Underhill
Feb 2, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Das Notepad++-Projekt hat bestätigt, dass Angreifer seine Infrastruktur für Software-Updates im Rahmen einer gezielten Kampagne unbemerkt kaperten und so monatelang bösartige Binärdateien an ausgewählte Nutzer ausliefern konnten. 

Statt eine Schwachstelle im Code des Editors auszunutzen, kompromittierten die Angreifer die Backend-Hosting-Systeme und machten aus einem vertrauenswürdigen Update-Kanal einen verdeckten Verbreitungsmechanismus.

Der Angriff auf Infrastrukturebene ermöglichte es „… böswilligen Akteuren, den für notepad-plus-plus.org bestimmten Update-Datenverkehr abzufangen und umzuleiten“, so Notepad++ in seiner Sicherheitsmitteilung.

Der Angriff auf die Notepad++-Updates

Nach Angaben des Notepad++-Projekts und unabhängiger forensischer Analysen erstreckte sich der Angriff über einen Zeitraum von sechs Monaten zwischen Juni und Dezember 2025 und betraf hauptsächlich Nutzer älterer Versionen des WinGUp-Updaters. 

Statt eine Schwachstelle in der Anwendung selbst auszunutzen, kompromittierten die Angreifer die gemeinsam genutzte Hosting-Infrastruktur, die zuvor von notepad-plus-plus[.]org verwendet worden war.

Ermittler stellten fest, dass die Angreifer Zugriff auf den Hosting-Server erlangten und dadurch den für die Notepad++-Updatedienste bestimmten Datenverkehr abfangen und manipulieren konnten. 

Ihr Hauptaugenmerk lag auf dem getDownloadUrl.php-Skript, das WinGUp zum Abrufen der Download-Orte für Installationsprogramme verwendet. 

Durch die Kontrolle über diesen Endpunkt konnten die Angreifer bestimmte Update-Anfragen gezielt auf von ihnen kontrollierte Server umleiten.

Auf diesen bösartigen Servern lagen trojanisierte Installationsprogramme, die anstelle legitimer Updates ausgeliefert wurden. 

Der Angriff war erfolgreich, weil ältere WinGUp-Versionen weder die Prüfung digitaler Signaturen noch den Zertifikatsabgleich für heruntergeladene Binärdateien strikt durchsetzten und manipulierte Installationsprogramme dadurch ohne offensichtliche Warnungen ausgeführt werden konnten.

Der Hosting-Anbieter stellte später zwei voneinander unabhängige Phasen des Angreiferzugriffs fest. Die direkte Kontrolle über den Server bestand bis zum 2. September 2025, als ein planmäßiges Kernel- und Firmware-Update den Zugriff unterbrach. 

Advertisement

Trotzdem hielten die Angreifer ihre Persistenz aufrecht, indem sie gestohlene interne Dienstanmeldedaten missbrauchten, und konnten so den Update-Datenverkehr bis Anfang Dezember weiter umleiten. Die Ermittler schätzten, dass die aktive Ausnutzung wahrscheinlich Anfang bis Mitte November 2025 endete.

Die Forscher betonten, dass es sich nicht um eine breit angelegte Vergiftung der Lieferkette handelte. Stattdessen war die Kampagne bewusst unauffällig und stark selektiv: Sie zielte auf bestimmte Nutzer ab, anstatt die gesamte Installationsbasis unterschiedslos mit Malware zu versorgen. 

Diese operative Zurückhaltung in Verbindung mit langfristiger Persistenz und der Kontrolle über die Infrastruktur veranlasste die Ermittler zu der Einschätzung, dass die Aktivitäten mit einem staatlich unterstützten Bedrohungsakteur übereinstimmten.

Wie Unternehmen Risiken in der Lieferkette reduzieren können

Die Kompromittierung des Notepad++-Updates zeigt, wie vertrauenswürdige Mechanismen zur Softwareverteilung zu besonders risikoreichen Angriffsflächen werden können, wenn Infrastruktur oder Prüfmechanismen versagen. 

Obwohl das Projekt stärkere Schutzmaßnahmen eingeführt hat, sollten Unternehmen diesen Vorfall als übergreifende Lehre für die Lieferkette und nicht als einmaliges Ereignis betrachten. 

Um die Gefährdung zu verringern, ist ein mehrschichtiger Schutzansatz erforderlich, der über das Einspielen von Patches hinaus Sichtbarkeit, Kontrolle und Bereitschaft über den gesamten Lebenszyklus von Updates hinweg umfasst. 

  • Aktualisiert alle Notepad++-Installationen auf Version 8.8.9 oder höher , um bei Updates eine strikte Prüfung digitaler Signaturen und Zertifikate sicherzustellen.
  • Zentralisiert die Softwareverteilung durch die Nutzung interner Repositories oder von Tools zur Endgeräteverwaltung, anstatt direkte Downloads der Updater von externen Servern zuzulassen.
  • Überwacht Telemetriedaten von Endgeräten und Netzwerken auf ungewöhnliche Ausführungen von Installationsprogrammen, unerwartete Download-Domains oder ein abnormales Updater-Verhalten.
  • Setzt Application-Allowlisting durch und beschränkt den Vertrauensbereich von Entwicklertools , um den Schadensradius im Fall des Missbrauchs eines vertrauenswürdigen Update-Kanals zu begrenzen.
  • Setzt ausgehende Netzwerkregeln und eine Zertifikatsprüfung ein , um auf nicht autorisierte Server umgeleiteten Update-Datenverkehr zu erkennen oder zu blockieren.
  • Erfasst und validiert bekannte Hashes vertrauenswürdiger Installationsprogramme , um manipulierte oder unerwartete Binärdateien zu identifizieren, die auf Endgeräten ausgeführt werden.
  • Testet und verfeinert Incident-Response-Pläne für Szenarien zur Kompromittierung der Lieferkette und von Update-Mechanismen, einschließlich Abläufen für Erkennung, Eindämmung und Wiederherstellung.
Advertisement

In ihrer Gesamtheit helfen diese Maßnahmen Unternehmen, die Auswirkungen kompromittierter Update-Kanäle zu begrenzen, den Schadensradius zu reduzieren und die allgemeine Widerstandsfähigkeit gegenüber Risiken in der Lieferkette zu stärken.

Software-Updates als Risiko für die Lieferkette

Der Vorfall bei Notepad++ zeigt, dass Software-Update-Mechanismen ebenso viel Aufmerksamkeit verdienen wie andere kritische Systeme. 

Selbst wenn der Anwendungscode sicher ist, können Lücken bei Hosting, Validierung oder Verteilung über vertrauenswürdige Update-Kanäle Risiken schaffen. 

Durch die Stärkung der Kontrollen rund um die Update-Auslieferung und die Vorbereitung auf Kompromittierungsszenarien können Unternehmen die Auswirkungen begrenzen und ihre Gefährdung durch künftige Probleme in der Lieferkette reduzieren. 

Vorfälle wie dieser zeigen, warum die Sicherheit der Software-Lieferkette für Unternehmen, die auf Tools von Drittanbietern und automatisierte Update-Kanäle angewiesen sind, zu einem zentralen Anliegen geworden ist.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.