News Notepad++ gehackt: Ausgewählte Nutzer erhielten gezielt Fake-Updates

Jan

Chefredakteur
Teammitglied
Registriert
Apr. 2001
Beiträge
17.536
  • Gefällt mir
Reaktionen: aid0nex, Melmoth, zhompster und 10 andere
Welche Versionen waren denn konkret betroffen?
Ich hab noch ne alte hier auf dem Rechner
 
  • Gefällt mir
Reaktionen: Thorque
Nuklon schrieb:
Welche Versionen waren denn konkret betroffen?
Ab 8.8.2 vom Juni 25, aber nur wenn man über den internen Updater geupdated hat war man ein mögliches Ziel.
 
  • Gefällt mir
Reaktionen: Nuklon, LukS, schneeland und eine weitere Person
Danke für die News hatte noch eine ältere Version installiert und diese jetzt erstmal über die Website auf v8.9.1 aktualisiert.
 
  • Gefällt mir
Reaktionen: CruellaDE und knoxxi
Ende 2025 erklärte Don Ho, die Schwachstelle hätte nicht direkt in Notepad++ gelegen, sondern den von der Anwendung genutzten Updater WinGUp betroffen.
Also wenn Notepad++ nicht prüft, dass das Update vom Entwickler signiert ist bevor es installiert wird ist das eine Schwachstelle. Don't trust the infrastructure!
 
  • Gefällt mir
Reaktionen: aid0nex, SteeL1942, Redundanz und 6 andere
Wenn ich etwas installiere, schalte ich automatische Updates immer sofort aus und stoße die erst an wenn ich es selber für nötig halte. Gerade bei so kleinen Programmen wie Notepad++ die sowieso nur lokal laufen, brauche ich auch nicht immer das neueste Update sofern mir nichts fehlt und alles funktioniert,

In dem Fall hab ich das Update manuell installiert aber hätte ich davon damals nichts gelesen, hätte ich wohl bis zum Neuaufsetzen des Rechners halt noch ne komplett veraltete Version genutzt weil ich Notepad++ in der Regel nur einmal installiere und danach nie Update.
 
  • Gefällt mir
Reaktionen: Thorque, SteeL1942, alkaAdeluxx und 5 andere
Danke für die Erinnerung!
Zum Glück schalte ich automatische Updates aus Gewohnheit immer ab 😄
 
Bitter, aber im Artikel fehlt, dass im kommenden Update ein Prüfungszertifikat eingebaut wird, womit solche Szenarien mit dem Updater gar nicht mehr vorkommen sollten.
 
  • Gefällt mir
Reaktionen: aid0nex, Gurkenwasser, zhompster und 6 andere
@Postman Die hätten auch vorher nie vorkommen sollen, denn das ist seit gefühlt 400 Jahren Standard bei der Update-Bereitstellung
 
  • Gefällt mir
Reaktionen: aid0nex, Redundanz, sir.REN und 3 andere
ev4x schrieb:
Danke für die News hatte noch eine ältere Version installiert und diese jetzt erstmal über die Website auf v8.9.1 aktualisiert.
Dito. War noch auf 8.4.8 und sogar noch auf der x86 Variante. Gleich mal auf die 8.9.1 x64 umgestiegen.
 
  • Gefällt mir
Reaktionen: ev4x
Ich liebe das Notepad++ ohne kann ich mir nicht mehr vorstellen. Der Vorfall ist aber schon ein dicker Hund ^^
 
  • Gefällt mir
Reaktionen: Krazee
😠
Autoupdate aus: Settings -> Preferences -> MISC -> Auto-updater -> Disable 🥴
Vernünftiges tabben: Settings -> Preferences -> MISC -> hier Haken entfernen: Enable MRU behaviour
Auto Darkmode: Settings -> Preferences -> Dark Mode -> Follow Windows
Zeilenumbruch: View -> hier Haken setzen: Word Wrap
Vlt. wechsel ich den Editor nach bald 20 Jahren... 🥴
 
  • Gefällt mir
Reaktionen: LakeMac
Ich nutze UniGetUI um Software aktuell zu halten, so auch bei N++. Sind die Paket-Quellen über UniGetUI sicher?
 
  • Gefällt mir
Reaktionen: aid0nex, Backfisch135, Matutin und 4 andere
Wenn man vollautomatische Updates abschaltet, kann ich das nachvollziehen.
Update-Benachrichtigungen sollte man aber meiner Meinung nach aktiv lassen, weil nicht jede Software so populär/prominent ist, dass man von Updates was mitbekommt — die fixen ja oft genug auch Sicherheitslücken. Wer alle paar Wochen auf der Homepage des Autors nachsieht oder sowas wie Chocolatey/WinGet/… benutzt — ok. Die „Updates installiere ich generell nie, außer eins hat ein absolut obergeiles neues Feature, ohne das ich nicht mehr leben kann“-Fraktion kann ich wegen der Sicherheits-Problematik aber nicht verstehen.
 
  • Gefällt mir
Reaktionen: floTTes
Bzgl automatische Updates abschalten - letztlich gibt es sicher ungleich mehr Sicherheitslücken durch veraltete Versionen als durch infizierte Updates. Wer das laufend und zuverlässig manuell pflegt soll das tun, der Rest fährt mit automatischen Updates vermutlich besser.

Nuklon schrieb:
Welche Versionen waren denn konkret betroffen?
So ganz genau kann man das imho nicht sagen weil ja nicht die Version selbst sondern der Updateserver die Quelle wer - war ab Juni 2025 ein automatisches Update gemacht hat ist potentiell betroffen.
In der Regel wird das irgendwo ab 8.8.2 / 8.8.3 losgehen.

In der Praxis sollte einfach jeder ein manuelles Update ausführen der nicht mindestens Version 8.8.9 bereits manuell installiert hat.
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: truetone, Miuwa und Whoracle
AlphaKaninchen schrieb:
Also wenn Notepad++ nicht prüft, dass das Update vom Entwickler signiert ist bevor es installiert wird ist das eine Schwachstelle. Don't trust the infrastructure!
Die Pakete waren ja soweit ich das verstanden habe signiert, mit dem Zertifikat was Public im Github lag :daumen:
 
  • Gefällt mir
Reaktionen: M@tze
Ich habe Version 7.9.1!
 
K3ks schrieb:
😠
Autoupdate aus: Settings -> Preferences -> MISC -> Auto-updater -> Disable 🥴
Vernünftiges tabben: Settings -> Preferences -> MISC -> hier Haken entfernen: Enable MRU behaviour
Auto Darkmode: Settings -> Preferences -> Dark Mode -> Follow Windows
Zeilenumbruch: View -> hier Haken setzen: Word Wrap
Vlt. wechsel ich den Editor nach bald 20 Jahren... 🥴
Mit Emacs wäre das nicht passiert. Pass auf bei Wechseln des Editors, es kann zu Religionskämpfen kommen, wenn du dich falsch entscheidest!
 
  • Gefällt mir
Reaktionen: Razorex, K3ks und ARTcrime
Mich verwundert eh, dass nicht viel mehr passiert.

Die Kette, wo angegriffen werden kann, ist sehr lang und wir installieren uns sehr viele Tools aus verschiedensten Quellen, in der Hoffnung, dass da schon "jemand" aufpasst.
 
  • Gefällt mir
Reaktionen: aid0nex, R4Z3R, Nscale und 3 andere
Zurück
Oben