ΑρχικήSecurityNotepad++: Οι Κινέζοι hackers Lotus Blossom πίσω από την παραβίαση υποδομής hosting;

Notepad++: Οι Κινέζοι hackers Lotus Blossom πίσω από την παραβίαση υποδομής hosting;

Οι Κινέζοι hackers Lotus Blossom βρίσκονται πιθανότατα πίσω από την πρόσφατα ανακαλυφθείσα παραβίαση της υποδομής hosting του Notepad++. Σύμφωνα με τη Rapid7, η επίθεση επέτρεψε στην κρατικά υποστηριζόμενη ομάδα να διανείμει ένα νέο backdoor με το όνομα Chrysalis.

Notepad++ Lotus Blossom

Η εξέλιξη αυτή έρχεται λίγο μετά τη δήλωση του συντηρητή του Notepad++, Don Ho, ότι μια παραβίαση, στο επίπεδο του παρόχου hosting, επέτρεψε στους απειλητικούς παράγοντες να παρέμβουν στο update traffic και να ανακατευθύνουν επιλεκτικά requests από ορισμένους χρήστες σε κακόβουλους διακομιστές. Οι επιτιθέμενοι εκμεταλλεύτηκαν μια αδυναμία σε παλαιότερες εκδόσεις του προγράμματος, η οποία διορθώθηκε τον Δεκέμβριο του 2025 με την κυκλοφορία της έκδοσης 8.8.9.

Δείτε επίσης: Mandiant: Πώς η ShinyHunters καταχράται το SSO για κλοπή δεδομένων cloud

Αργότερα, αποκαλύφθηκε ότι ο πάροχος hosting του λογισμικού παραβιάστηκε για να πραγματοποιήσει στοχευμένες ανακατευθύνσεις traffic μέχρι τις 2 Δεκεμβρίου 2025, όταν η πρόσβαση του επιτιθέμενου τερματίστηκε. Το Notepad++ έχει από τότε μεταφερθεί σε νέο πάροχο hosting με ισχυρότερη ασφάλεια και έχει αλλάξει όλα τα διαπιστευτήρια.

Η ανάλυση του περιστατικού από την Rapid7 δεν έχει αποκαλύψει καμία ένδειξη ή τεκμήριο που να υποδηλώνει ότι ο μηχανισμός που σχετίζεται με τον updater χρησιμοποιήθηκε για τη διανομή κακόβουλου λογισμικού.

“Η μόνη επιβεβαιωμένη συμπεριφορά είναι ότι η εκτέλεση του ‘notepad++.exe‘ και στη συνέχεια του ‘GUP.exe‘ προηγήθηκε της εκτέλεσης μιας ύποπτης διαδικασίας ‘update.exe’ που κατέβηκε από το 95.179.213.0“, δήλωσε ο ερευνητής ασφάλειας Ivan Feigl.

Το ‘update.exe’ είναι ένας Nullsoft Scriptable Install System (NSIS) installer που περιέχει πολλαπλά αρχεία:

– Ένα NSIS installation script

– Το BluetoothService.exe, μια μετονομασμένη έκδοση του Bitdefender Submission Wizard που χρησιμοποιείται για τη φόρτωση DLL

– Το BluetoothService, κρυπτογραφημένο shellcode (γνωστό και ως Chrysalis)

– Το log.dll, κακόβουλο DLL που φορτώνεται για να αποκρυπτογραφήσει και να εκτελέσει το shellcode

Το Chrysalis είναι ένα εξειδικευμένο, πλούσιο σε χαρακτηριστικά implant που συλλέγει πληροφορίες συστήματος και επικοινωνεί με έναν εξωτερικό διακομιστή (“api.skycloudcenter[.]com”) για να λάβει πιθανώς επιπλέον εντολές για εκτέλεση στον μολυσμένο υπολογιστή.

Δείτε επίσης: Εκμετάλλευση προεπιλεγμένων διαπιστευτηρίων ICS σε ενεργειακές εγκαταστάσεις της Πολωνίας

Notepad++: Οι Κινέζοι hackers Lotus Blossom πίσω από την παραβίαση υποδομής hosting;

Ο διακομιστής εντολών και ελέγχου (C2) είναι προς το παρόν εκτός σύνδεσης. Ωστόσο, μια βαθύτερη εξέταση έχει αποκαλύψει ότι είναι ικανό να επεξεργάζεται εισερχόμενες απαντήσεις HTTP για να δημιουργήσει ένα interactive shell, να δημιουργεί διαδικασίες, να εκτελεί λειτουργίες αρχείων, να ανεβάζει/κατεβάζει αρχεία και να κάνει απεγκατάσταση.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

“Συνολικά, το δείγμα φαίνεται να είναι κάτι που έχει αναπτυχθεί ενεργά με την πάροδο του χρόνου“, δήλωσε η Rapid7, προσθέτοντας ότι εντόπισε και ένα αρχείο με όνομα “conf.c” που έχει σχεδιαστεί για να ανακτά έναν Cobalt Strike beacon μέσω ενός custom loader που ενσωματώνει Metasploit block API shellcode.

Ένας τέτοιος loader, “ConsoleApplication2.exe“, είναι αξιοσημείωτος για τη χρήση του Microsoft Warbird, ενός μη δημοσιευμένου εσωτερικού πλαισίου προστασίας και απόκρυψης κώδικα, για την εκτέλεση shellcode.

Η παραβίαση Notepad++ σχετίζεται με την κινεζική Lotus Blossom

Η απόδοση του Chrysalis στην Lotus Blossom (γνωστή και ως Billbug, Bronze Elgin, Spring Dragon, και Thrip) βασίζεται σε ομοιότητες με προηγούμενες εκστρατείες της απειλητικής ομάδας, συμπεριλαμβανομένης μιας που τεκμηριώθηκε από τη Symantec, τον Απρίλιο του 2025 και περιλάμβανε τη χρήση νόμιμων εκτελέσιμων αρχείων από την Trend Micro και την Bitdefender για τη φόρτωση κακόβουλων DLL.

Δείτε επίσης: Οι hackers APT28 εκμεταλλεύονται zero-day ευπάθεια του Microsoft Office

Notepad++: Οι Κινέζοι hackers Lotus Blossom πίσω από την παραβίαση υποδομής hosting;

“Ενώ η ομάδα συνεχίζει να βασίζεται σε γνωστές τεχνικές όπως η φόρτωση DLL και το service persistence, ο πολυεπίπεδος shellcode loader και η ενσωμάτωση μη undocumented system calls (NtQuerySystemInformation) σηματοδοτούν μια σαφή στροφή προς πιο ανθεκτική και κρυφή τεχνική”, δήλωσε η Rapid7. “Αυτό που ξεχωρίζει είναι ο συνδυασμός εργαλείων: η ανάπτυξη custom κακόβουλου λογισμικού (Chrysalis) μαζί με εμπορικά frameworks όπως το Metasploit και το Cobalt Strike, μαζί με την ταχεία προσαρμογή της δημόσιας έρευνας (συγκεκριμένα κατάχρηση του Microsoft Warbird). Αυτό καταδεικνύει ότι η Billbug ενημερώνει ενεργά το εγχειρίδιό της για να παραμένει ένα βήμα μπροστά από τη σύγχρονη ανίχνευση“.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS