Hack Alerta

Grupo Lotus Blossom compromete infraestrutura de atualização do Notepad++

Grupo estatal Lotus Blossom comprometeu a infraestrutura de hospedagem do Notepad++ por seis meses, redirecionando atualizações legítimas para distribuir malware Chrysalis e Cobalt Strike a setores críticos globais, incluindo América do Sul. Atualização 8.9.1 corrige falhas.

O grupo de ameaças patrocinado por estado conhecido como Lotus Blossom comprometeu com sucesso a infraestrutura oficial de hospedagem do Notepad++ entre junho e dezembro de 2025. O ataque, que teve como alvo usuários em agências governamentais, empresas de telecomunicações e setores de infraestrutura crítica, representou uma sofisticada operação de cadeia de suprimentos (supply chain attack).

O que mudou agora

Pesquisadores da Unit 42 da Palo Alto Networks documentaram pela primeira vez os detalhes técnicos completos desta campanha de longa duração. A análise revelou que os atacantes comprometeram o ambiente do provedor de hospedagem compartilhada usado pelo Notepad++, permitindo-lhes interceptar o tráfego destinado ao servidor de atualização do software e redirecioná-lo para sua própria infraestrutura maliciosa.

Mecanismo de infecção e alcance

O ataque explorou controles de verificação insuficientes em versões antigas do WinGUp, o componente atualizador do Notepad++. Quando as vítimas tentavam atualizar seu software, baixavam inadvertidamente um instalador NSIS malicioso chamado update.exe que iniciava uma cadeia de infecção complexa.

Os pesquisadores descobriram duas sequências de ataque distintas:

  • Uma variante de injeção de script Lua que entregava malware beacon do Cobalt Strike
  • Outra cadeia usando técnicas de DLL sideloading para implantar o backdoor Chrysalis

O instalador malicioso abusou de um componente legítimo do Bitdefender chamado BluetoothService.exe para carregar uma biblioteca maliciosa, log.dll, que então descriptografava e executava o backdoor personalizado.

Técnicas de evasão e persistência

O backdoor Chrysalis empregou técnicas avançadas de evasão para evitar detecção por ferramentas de segurança. Os atacantes utilizaram a estrutura de proteção de código Microsoft Warbird e métodos personalizados de hashing de API para reduzir a detecção por antivírus enquanto estabeleciam controle remoto persistente sobre sistemas infectados.

Atividade adicional observada entre agosto e novembro de 2025 mostrou comunicação com servidores de comando e controle nos endereços IP 45.76.155[.]202 e 45.77.31[.]210, com os atacantes alternando entre servidores para manter acesso persistente.

Alvo geográfico e setorial

O sequestro em nível de infraestrutura permitiu o direcionamento seletivo de vítimas localizadas principalmente no Sudeste Asiático, embora a campanha também tenha se estendido para a América do Sul, Estados Unidos e Europa. A campanha visou setores de hospedagem em nuvem, energia, financeiro, governo, manufatura e desenvolvimento de software em vários continentes.

Resposta e mitigação

O Notepad++ lançou a versão 8.9.1 com medidas de segurança aprimoradas, incluindo verificação de certificado e assinatura de instaladores baixados e assinatura XML de respostas do servidor de atualização. Os desenvolvedores migraram para um novo provedor de hospedagem com práticas de segurança mais robustas e planejam impor verificação mais rigorosa a partir da versão 8.9.2.

Os beacons bem-sucedidos para servidores maliciosos ocorreram em segundos após o download da carga maliciosa, com a comunicação continuando por períodos prolongados. A natureza deste ataque destaca os riscos significativos associados a comprometimentos da cadeia de suprimentos de software, onde a confiança em processos de atualização legítimos é explorada para distribuição em larga escala de malware.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.