Sicherheitswarnung: Notepad++ ist mit Backdoors infiziert

Notepad++ ist kompromitiert -  PC und Server sind dringend zu überprüfen 

Einfaches Deinstallieren reicht nicht aus !

Die vermutlich staatlich gelenkte “APT-Gruppe Lotus Blossom” hat in einer monatelangen Operation die Entwicklung von Notepad++ infiltriert und zum Einfallstor für staatliche Spionage und andere Kampagnen organisierter Cyberkriminalität manipuliert. 

In vielen Un­ter­neh­mens­netzen lauert jetzt eine persistente Bedrohung inklusive Backdoor, die möglichst unverzüglich untersucht und beseitigt werden muss.

 

Angreifer halten auf den infizierten Systemen de facto den Schlüssel zur gesamten Unternehmens-IT in der Hand.

Die Brisanz dieses Vorfalls ergibt sich aus einer nahezu perfekt getakteten Zangenbewegung zweier Akteure, die das Ökosystem von Notepad++ gleichzeitig von innen und außen attackieren.

Auf der einen Seite agiert die mutmaßlich staatlich gestützte APT‑Gruppe „Lotus Blossom“, die mit chirurgischer Präzision die offizielle Update‑Infrastruktur WinGUp unterwandert und über kompromittierte Hosting‑Server trojanisierte Installer ausgeliefert haben soll. 

Diese Eingriffe haben in den kompromittierten Systemen Vorkehrungen eingerichtet, die den Download legitimer Versionen unterbinden.

Während „Lotus Blossom“ im Verborgenen agiert, eröffnet parallel dazu die Cybercrime‑Gruppe „Black Cat“ eine zweite, sichtbare Front: Sie nutzt das Informationsvakuum und die Verunsicherung der Nutzer, um über massives SEO‑Poisoning und manipulierte Suchanzeigen gefälschte Download‑Seiten für Notepad++ zu platzieren. 

Diese täuschend echten Mirror‑Sites liefern statt des Editors trojanisierte Installer aus, die unter anderem Cobalt‑Strike‑Payloads nachladen und so häufig den Türöffner für weiterführende Ransomware‑Angriffe bilden – insbesondere bei Nutzern, die nach Problemen mit dem integrierten Updater auf einen manuellen Download per Suchmaschine ausweichen.

Die Bedrohungslage rund um Notepad++ ist noch nicht neutralisiert

Administratoren müssen jetzt handeln

Das Problem: Die „Lotus Blossom“-Hacker haben die Malware oft so geschickt platziert, dass sie als separater Prozess oder in versteckten Ordnern weiterlebt. Selbst wenn jetzt einfach eine signierte, saubere Notepad++ Version drüber installiert wird, können die Backdoors immer noch in einem anderen Bereich des Betriebssystems weiterhin bestehen bleiben.

Wer sichergehen möchte, dass die Malware von dem betroffenen System entfernt wurde, muss einen gründlichen „Frühlingsputz“ durchziehen und Notepad++ vollständig deinstallieren und zusätzlich auch alle korrespondierenden Einstellungen und Ordner löschen.

 

Wer anschließend Notepad++ neu installieren möchte muss sicherstellen, dass als Downloadquelle nur die offizielle Seite: https://notepad-plus-plus.org/ verwendet wird.  
Ab Version 8.9.1 gilt Notepad++ von der Originalseite als clean. Die aktuell vorliegende Version 8.9.4 kann nach dem Überprüfen des Hash-Code dann bedenkenlos installiert werden. 

Sie sind nicht sicher, was im Detail zu tun ist?

Nutzen Sie unsere Expertise. 
Wir prüfen und bereinigen alle betroffenen Systeme

Wenn Sie unsere Unterstützung benötigen, dann sprechen Sie uns an. Wir haben das Problem seit Bekanntwerden technisch durchdrungen und kümmern uns um die vollständige Beseitigung des Problems.

Jetzt anrufen: +49 681 967190
Hier klicken und online Hilfe anfordern

 

Gruhn IT - Systemhaus für kleine und mittelständische Unternehmen

Wir sind spezialisiert auf die sichere und zuverlässige Betreuung lokaler IT-Strukturen. Ob als reine OnPremise-Lösung, oder als Private Cloud realisieren wir gemeinsam mit Ihnen das, was Sie für die optimale Nutzung Ihrer IT benötigen.

Sie haben Fragen? Dann sprechen Sie uns ganz unverbindlich an.

Lernen Sie uns in einem für Sie unverbindlichen Gespräch kennen und bekommen so alle relevanten Informationen um eine valide Entscheidung zwischen: Public Cloud, OnPremise oder Private Cloud zu treffen. In alle Fällen unterstützen wir Sie mit der Erfahrung aus inzwischen 30+ Jahren als Technologiepartner für Unternehmen. 

 

Jetzt anrufen: +49 681 967190
 

Adresse

Gruhn IT GmbH
Wiesenstraße 22a
66115 Saarbrücken
Tel. +49 681 96719- 0
24/7 Hotline: +49 681 96719-900

Über uns

Wir sind die Gruhn IT GmbH - ein inhabergeführtes IT-Systemhaus mit Sitz in Saarbrücken.
Seit 1993 stellen wir sicher, dass die Büro- und IT-Systeme unserer Kunden zuverlässig funktionieren. Damit unsere Kunden sich auf ihr Geschäft konzentrieren können. 
Viele langjährige und zum Teil sehr persönliche Kundenbeziehungen bestätigen, dass wir eine hochwertige, seriöse und vor allem zuverlässige Leistung erbringen.   Wenn Sie mögen, auch für Sie.  

Kontakt

Wenn Sie Fragen haben, zögern Sie nicht. Schreiben Sie uns eine kurze Mail, oder rufen uns einfach an. Wir freuen uns auf Sie.
EMail:  info @ gruhn.it

24/7 Service-Hotline

Links

Service Anfrage

Datenschutz

Impressum