INSPECTING ARCHIVED INTELLIGENCE (OUTDATED VERSION).

Notepad++ Breach Attributed to China-Linked Lotus Blossom

| 2026-02-03 04:55 CRITICAL HIGH
Executive Summary AI-generated
The Notepad++ hosting breach attributed to the Lotus Blossom hacking group has been linked to a sophisticated attack vector, with multiple chains of infection discovered. The initial compromise occurred through the exploitation of vulnerabilities in the mechanism used for distribution updates, enabling attackers to selectively break into high-profile organizations' machines worldwide. This was followed by the execution of 'notepad++.exe', 'GUP.exe', and 'update.exe', which were later found to contain multiple malicious files, including a script-based installer called NSIS's BluetoothService.exe, a shell-coding DLL named log.dll, and an implante-a-me code named Chrysalis. These components are designed to intercept commands from the infected host and execute them on behalf of the attackers. The Notepad++ mantener Don Ho stated that this compromise was facilitated by compromised providers of hosting services, allowing malicious actors to hijack updates for June 2025 and redirect selective requests to servers with malware payloads.
Technical Mitigations AI-generated
* Notepad++Mantenedor Don Ho dijo que un compromiso a nivel de proveedores de alojamiento permitió a los agentes de amenazas secuestrar tráfico de actualización desde junio de 2025 y redirigir selectivamente solicitudes de ciertos usuarios a servidores maliciosos para servir una actualización manipulada. * Rapid7's analysis of the incident has uncovered no evidence or artifacts to suggest that the site's plugin or updater-related mechanisms were exploited to distribution malware, but instead found evidence of a sophisticated backdoor called Chrysalis and a malicious executable named GUP.exe. * El único comportamiento confirmado es que la ejecución de 'notepad++.exe' y posteriormente 'GUP.exe' precedió a la ejecución de un proceso sospechoso 'update.exe'. * "Update.exe" es un instalador Nullsoft Scriptable Install System (NSIS) que contiene múltiples archivos, incluyendo Un script de instalación NSIS BluetoothService.exe y una versión renombrada de Bitdefender Submission Wizard. * El servidor de comando-and-control (C2) está actualmente fuera de línea. Sin embargo, un examen más profundo del artefacto obfuscado ha revelado que es capaz de procesar respuestas HTTP entrantes para generar una shell interactiva y realizar operaciones adicionales. Nota: La información proporcionada en los artículos puede no ser la última actualización sobre el incidente.
Intelligence Metadata
Actors / Malware / CVEs / Campaigns
ThripThripLotus BlossomLotus Blossom Cobalt StrikeCobalt Strike
Target & Sectors
Global Scope mediamedia legallegal
Incident Timeline
octubre 2025
Los atacantes utilizaron un código de descarga Metasploit para distribuir malware a través de tres direcciones URL diferentes.
infrastructure 95.179.213
financial 2 remoto Cadena
organisation Luego
organisation los atacantes
organisation el instalador
organisation una combinación de cadenas de ejecución
organisation el último
organisation ejemplo de cómo el ecosistema de software
organisation cada vez
organisation el objetivo de ataques de cadena de suministro
infrastructure 45.32.144
organisation Esta cadena de infección
organisation del instalador de NSIS
organisation el hecho de que
organisation de un código de descarga Metasploit
organisation del ataque de cadena de suministro Notepad++ sea
organisation estaban propagando los implantes
organisation maliciosos de una manera dirigida
April 2025
China-Linked Lotus Blossom Hacking Group used a malware payload to update Notepad++ from "45.76.155[.]202/update/update.exe", which was then updated by the process of actualizing WinGUp ("gup.exe").
threat_actor Lotus Blossom
organisation Atribución de Rapid7 de Chrysalis
organisation Lotus
organisation Spring Dragon y
threat_actor Thrip
organisation campañas
organisation por el actor de la amenaza
organisation Broadcom
organisation Trend Micro
organisation Kaspersky
organisation cadenas de infección
organisation Filipinas
organisation proveedora de servicios de TI ubicada
organisation Como
organisation el caso de
organisation el "
organisation el software
organisation códigos de shell
organisation el segundo
organisation Entre
organisation de septiembre de 2025
financial 2 remoto Cadena
infrastructure 45.76.155
organisation alojada
organisation el proceso de actualización de Notepad++
organisation siendo
organisation que el instalador de NSIS
organisation el código de shell
organisation fue un
organisation el despliegue de malware personalizado
organisation marcos de productos básicos
organisation la rápida
organisation marcan un
organisation Esto
organisation utilizadas
organisation Los detalles de las tres
organisation Cadena
financial 1 Cadena
infrastructure 2025 y principios
organisation un instalador de NSIS
organisation fue utilizado
financial 3 Cadena
2026-02-03
Un equipo de espionaje relacionado con el gobierno chino llamado Lotus Blossom se ha atribuido al compromiso recientemente descubierto de la infraestructura hospedando Notepad++.
threat_actor Lotus Blossom
organisation Un
organisation al compromiso
organisation el esquema de secuestro
organisation Aunque
organisation infraestructura de distribución de Notepad++
organisation una vez dentro
organisation el actor de amenaza
organisation detrás de esta
organisation Lotus
organisation Los investigadores de seguridad
organisation el secuestro de la
organisation el gobierno chino
organisation el equipo de detección
organisation APT
infrastructure Notepad++
organisation El desarrollo
organisation controles de verificación de actualización
infrastructure 95.179.213
organisation Update.exe
organisation Nullsoft Scriptable Install System
organisation NSIS
organisation renombrada de Bitdefender Submission Wizard
organisation DLL
organisation el instalador
organisation BluetoothService
organisation BluetoothServicio
organisation el código de shell
organisation el host
organisation Observan
organisation el uso
organisation asistente de presentación de Bitdefender
organisation el backdoor Chrysalis
organisation el tiempo
organisation de un
organisation API
organisation Microsoft
organisation un marco de protección
organisation al grupo de piratería
organisation Desde
organisation el proveedor de alojamiento
organisation El servidor de comando-and-control
organisation Sin
organisation red de compromiso
organisation El actor de la amenaza
organisation prueba de concepto ya existente
organisation PoC
organisation la compañía alemana Cirosec
organisation El lunes temprano
organisation campañas de ciberespionaje dirigidas contra
organisation los sectores de gobierno
organisation Según los cazadores de amenazas
organisation el experto
organisation con el que
organisation Utiliza
organisation el nombre de archivo
organisation el cargador
organisation el módulo
organisation el investigador.
organisation la misma
Tactical Metrics
Metrics
infrastructure
​Notepad++
Affected Product
Metrics
infrastructure
​95.179.213
Software Version
Metrics
infrastructure
​45.76.155
Software Version
Metrics
financial
2
Remoto Cadena
Metrics
infrastructure
​45.32.144
Software Version
Metrics
financial
1
Cadena
Metrics
infrastructure
2,025
Y Principios
Metrics
financial
3
Cadena
Intelligence Sources