O grupo de ameaças patrocinado por estado conhecido como Lotus Blossom comprometeu com sucesso a infraestrutura oficial de hospedagem do Notepad++ entre junho e dezembro de 2025. O ataque, que teve como alvo usuários em agências governamentais, empresas de telecomunicações e setores de infraestrutura crítica, representou uma sofisticada operação de cadeia de suprimentos (supply chain attack).
O que mudou agora
Pesquisadores da Unit 42 da Palo Alto Networks documentaram pela primeira vez os detalhes técnicos completos desta campanha de longa duração. A análise revelou que os atacantes comprometeram o ambiente do provedor de hospedagem compartilhada usado pelo Notepad++, permitindo-lhes interceptar o tráfego destinado ao servidor de atualização do software e redirecioná-lo para sua própria infraestrutura maliciosa.
Mecanismo de infecção e alcance
O ataque explorou controles de verificação insuficientes em versões antigas do WinGUp, o componente atualizador do Notepad++. Quando as vítimas tentavam atualizar seu software, baixavam inadvertidamente um instalador NSIS malicioso chamado update.exe que iniciava uma cadeia de infecção complexa.
Os pesquisadores descobriram duas sequências de ataque distintas:
- Uma variante de injeção de script Lua que entregava malware beacon do Cobalt Strike
- Outra cadeia usando técnicas de DLL sideloading para implantar o backdoor Chrysalis
O instalador malicioso abusou de um componente legítimo do Bitdefender chamado BluetoothService.exe para carregar uma biblioteca maliciosa, log.dll, que então descriptografava e executava o backdoor personalizado.
Técnicas de evasão e persistência
O backdoor Chrysalis empregou técnicas avançadas de evasão para evitar detecção por ferramentas de segurança. Os atacantes utilizaram a estrutura de proteção de código Microsoft Warbird e métodos personalizados de hashing de API para reduzir a detecção por antivírus enquanto estabeleciam controle remoto persistente sobre sistemas infectados.
Atividade adicional observada entre agosto e novembro de 2025 mostrou comunicação com servidores de comando e controle nos endereços IP 45.76.155[.]202 e 45.77.31[.]210, com os atacantes alternando entre servidores para manter acesso persistente.
Alvo geográfico e setorial
O sequestro em nível de infraestrutura permitiu o direcionamento seletivo de vítimas localizadas principalmente no Sudeste Asiático, embora a campanha também tenha se estendido para a América do Sul, Estados Unidos e Europa. A campanha visou setores de hospedagem em nuvem, energia, financeiro, governo, manufatura e desenvolvimento de software em vários continentes.
Resposta e mitigação
O Notepad++ lançou a versão 8.9.1 com medidas de segurança aprimoradas, incluindo verificação de certificado e assinatura de instaladores baixados e assinatura XML de respostas do servidor de atualização. Os desenvolvedores migraram para um novo provedor de hospedagem com práticas de segurança mais robustas e planejam impor verificação mais rigorosa a partir da versão 8.9.2.
Os beacons bem-sucedidos para servidores maliciosos ocorreram em segundos após o download da carga maliciosa, com a comunicação continuando por períodos prolongados. A natureza deste ataque destaca os riscos significativos associados a comprometimentos da cadeia de suprimentos de software, onde a confiança em processos de atualização legítimos é explorada para distribuição em larga escala de malware.