Notepad++は安全?更新乗っ取り事件と、いま確かめること3つ

Notepad++は安全?更新乗っ取り事件と、いま確かめること3つ パソコン

「Notepad++の更新が乗っ取られていた」というニュースを見て、ドキッとした方もいると思います。私もNotepad++をよく使っているので、まず自分のパソコンを確かめてみました。

結論から言うと、いまは対策が済んでいて、最新版を使っていれば心配しすぎる必要はありません。ただし、古い版のまま使っている人と、去年「証明書を入れて」という案内に従った人は、確認しておいたほうが安心です。

この記事でわかること
  • 何が起きたのか(むずかしい言葉を使わずに)
  • いまはどう対策されているか
  • 自分のパソコンで確かめること3つ

先に結論:あなたがやること

あなたの状況やること
最新版(v8.9.8.1)を使っている何もしなくて大丈夫
v8.9.8.1より前の版を使っている最新版に更新する
とても古い版(v8.8.9より前)を使っている公式サイトから手動で入れ直す
去年「Notepad++の証明書」をパソコンに入れた覚えがあるその証明書を削除する

最新版はv8.9.8.1(2026年9月24日公開)です。8月のv8.9.8で14件、9月のv8.9.8.1でさらに5件の弱点が直されています。事件と関係なく、更新しておく価値があります。

何が起きたのか

作者のドン・ホーさんが2026年2月2日に公表した内容を、やさしく言い直すと次のとおりです。

  • Notepad++の公式サイトを置いていたレンタルサーバーの会社側が、何者かに入り込まれていた
  • そのせいで、Notepad++の「更新」を使った一部の人にだけ、偽の更新ファイルが渡るようにされていた
  • 期間は2025年6月ごろから12月2日まで
  • Notepad++のプログラムそのものに仕掛けがされたわけではない。ただし古い版は、届いた更新ファイルが本物かどうかの確認が甘かった

作者の発表では、狙われたのは特定の一部の利用者で、全員に偽物が配られたわけではありません。公式サイトはその後、別のサーバー会社に引っ越しています。

いまはどう対策されているか

時期版何が変わったか
2025年10月v8.8.7正式な認証局(GlobalSign)の電子署名がつくようになった
2025年12月v8.8.9更新ファイルの署名を確かめて、おかしければ更新を中止するようになった
2025年12月v8.9仮の証明書(自己署名)をやめた。更新でエラーが出たら記録を残すようになった
2026年2月v8.9.2更新の案内そのものにも署名をつけ、二重に確かめる仕組みにした
2026年8月v8.9.814件の弱点をまとめて修正
2026年9月v8.9.8.1さらに5件の弱点を修正(いまの最新版)

作者は、v8.9.2の「二重のチェック」で今回の手口は完全にふさがれたと説明しています。つまり、新しい版を使っていれば、同じ手口で偽物をつかまされる心配はありません。

確認① いまの版を見る

  1. Notepad++を開く
  2. メニューのいちばん右にある[?]をクリック
  3. [Notepad++について]を選ぶ

出てきた画面に版の番号が書いてあります。v8.9.8.1なら最新です。

私のパソコンで確かめたら、v8.9.7でした。この記事を書いている間にも新しい版が出て、2つ前になっていました。毎日使っていても、更新はつい後回しになりますね。

確認② 最新版にする

いまの版によって、更新のしかたが変わります。

いまの版更新のしかた
v8.9.2以降[?]→[Notepad++をアップデート]でOK(二重チェックつき)
v8.9.2より前公式サイトからインストーラーを入れ直すのが確実

古い版の「更新」機能は、それ自体の確認が甘かったので、古い版ほど手動で入れ直すほうが安全です。作者も、手動でのインストールをすすめていました。

ダウンロードは公式サイトから
  • 公式サイトは notepad-plus-plus.org です
  • 検索結果の広告や、似た名前のダウンロードサイトからは入れないでください

ダウンロードしたファイルが本物か確かめる

念のため、インストールする前に電子署名を見ておくと安心です。

  1. ダウンロードしたインストーラーを右クリック →[プロパティ]
  2. [デジタル署名]タブを開く
  3. 署名者名が「NOTEPAD++」になっているかを見る

私のパソコンに入っているNotepad++も、署名者は「NOTEPAD++」、発行元は「GlobalSign」の正式な署名で、Windowsの判定も「問題なし」でした。[デジタル署名]タブ自体が無いときは、そのファイルは使わずに削除してください。

確認③ 証明書を入れた覚えがある人だけ

2025年の夏から秋にかけて、Notepad++は正式な電子署名を一時的に失っていました。その間、ウイルス対策ソフトに怪しまれないよう、「Notepad++のルート証明書をパソコンに入れてください」という案内が出ていました。

いまは正式な署名に戻ったので、この証明書は必要ありません。作者も「入れた人は削除することを強くすすめる」と呼びかけています。

入れた覚えがなければ、ここは飛ばして大丈夫です。私のパソコンにも入っていませんでした。

削除のしかた

  1. キーボードでWindowsキー+Rを押し、certlm.msc と入力してEnter(「このアプリがデバイスに変更を加えることを許可しますか?」と出たら[はい])
  2. 左側で[信頼されたルート証明機関]→[証明書]を開く
  3. 一覧の中から「Notepad++ Root Certificate」を探す
  4. 見つかったら、それを右クリックして[削除]

ほかの証明書は絶対に消さないでください。Windowsやほかのソフトが正しく動かなくなることがあります。消すのは「Notepad++ Root Certificate」の1つだけです。見つからなければ、何もしなくて大丈夫です。

更新がエラーで止まったとき

いまのNotepad++は、更新ファイルの署名がおかしいと、更新を途中で止めます。止まったときは、次の場所に記録が残ります。

%LOCALAPPDATA%\Notepad++\log\securityError.log

ファイルの中身が分からなくても大丈夫です。止まったということは、守りがきちんと働いたということです。その場合は更新機能を使わず、公式サイトからインストーラーを入れ直してください。

よくある質問

Q. 別のエディタに乗り換えたほうがいいですか?

その必要はないと思います。今回の問題はサーバー会社側から入り込まれたもので、そのあと仕組みが強化されています。最新版に更新して使い続けるのが、いちばん手軽で確実です。

Q. 自分のパソコンに偽物が入ったかどうか、分かりますか?

一般の人が自分で見分けるのはむずかしいです。狙われたのはごく一部の利用者と発表されています。気になる場合は、最新版を公式サイトから入れ直したうえで、ウイルス対策ソフトでパソコン全体を検査しておくと安心です。会社のパソコンなら、社内のパソコン担当の方に相談してください。

Q. 自動の更新は使っても大丈夫ですか?

v8.9.2以降なら、更新の案内とファイルの両方を確かめる仕組みになっています。新しい版になってからは、ふつうに使って大丈夫です。

まとめ

この記事のポイント
  • 問題はサーバー会社側から入り込まれたもの。いまは対策済み
  • [?]→[Notepad++について]で版を見て、v8.9.8.1より前なら更新
  • 古い版ほど、公式サイトから手動で入れ直す
  • 証明書を入れた覚えがある人だけ、「Notepad++ Root Certificate」を削除

これから入れる方、表示が英語になってしまった方はNotepad++の日本語化と初期設定をどうぞ。

このソフトを応援したい方へ
  • Notepad++は、ドン・ホーさんが中心になって開発を続けているオープンソースのテキストエディタです
  • 正式な電子署名を取り直すのにも、3年で647ユーロの費用がかかったそうです。無料のまま使い続けて大丈夫ですが、応援したい方は寄付もできます
  • 公式の寄付のページから、5ドルから500ドルまでの金額を選べます(英語のページです)

コメント

タイトルとURLをコピーしました