文章总结: Notepad++官方确认其更新服务在2025年7月至10月期间遭遇供应链攻击,攻击者通过入侵托管服务商将v8.8.2至v8.8.7版本的自动更新请求重定向至恶意服务器,植入Chrysalis后门。攻击分三阶段演进:初期利用GUP.exe和ProShow漏洞执行CobaltStrike,中期切换至Adobe目录释放恶意配置,后期采用DLL侧载技术。建议受影响用户立即卸载可疑版本,从官网重装v8.9.1以上版本,并对研发运维设备进行全面终端排查。文末附35条恶意IOC清单供安全团队参考。
综合评分: 78
文章分类: 供应链安全,漏洞预警,威胁情报,应急响应,恶意软件
警惕!Notepad++ 遭供应链攻击,v8.8.2–v8.8.7 版本可能已被植入后门,附相关 IOC 清单
原创
宝十八
宝十八
网络安全老宋
2026年2月11日 09:01
山东
导语: 你好,我是老宋。关注我,安全攻防干货第一时间送达!
安全无小事,细节定成败。转发给你的技术同事,一起筑牢企业安全防线!
近日,知名文本编辑器 Notepad++ 官方确认其更新服务在 2025 年 7 月至 10 月期间遭遇供应链攻击。攻击者通过入侵其托管服务商,将部分用户的自动更新请求重定向至恶意服务器,导致用户下载并安装了被篡改的安装包。
此次事件影响范围较广,尤其对研发、运维人员密集的企业构成严重安全风险。一旦员工在工作设备上安装了受污染版本(主要集中在 v8.8.2 至 v8.8.7),攻击者即可远程控制主机,窃取源代码、内部文档、客户信息、财务数据等核心资产。
一、攻击手法简析
攻击并非一次性投毒,而是分阶段、多链条持续演进:
- 第一阶段(2025年7月底–8月初)恶意更新由合法的
GUP.exe启动,通过cmd收集系统信息并上传至temp[.]sh域名,随后利用老旧软件 ProShow 的漏洞执行载荷,最终加载 Cobalt Strike Beacon。 - 第二阶段(2025年9月中下旬)攻击者将工作目录切换至
%APPDATA%\Adobe\Scripts,释放合法 Lua 文件与恶意配置alien.ini,通过脚本注入 shellcode 实现隐蔽执行。 - 第三阶段(2025年10月初起)转向 DLL 侧载技术,将恶意
log.dll与合法BluetoothService.exe绑定,在内存中解密并运行定制化后门 Chrysalis,手法具有明显华语攻击团伙特征。
整个攻击周期内,C2 地址、下载器、载荷均频繁轮换,显示出高度组织化和对抗检测的能力。
二、 如何判断是否受影响?
如果你或团队成员在 2025年7月至10月 期间通过 Notepad++ 自动更新功能升级过软件,请立即排查以下迹象:
- 网络外联记录检查防火墙或 DNS 日志中是否存在对
temp[.]sh域名的解析或连接。 - 临时文件残留查看
%localappdata%\Temp\ns.tmp目录是否存在 NSIS 安装程序痕迹。 - 可疑命令执行审计系统日志中是否出现以下侦察类命令的调用记录:
whoamitasklistsysteminfonetstat -ano
4.异常进程或文件检查以下路径是否有未知文件:
%APPDATA%\ProShow%APPDATA%\Adobe\Scripts%APPDATA%\Bluetooth\
三、 应对建议
- 立即卸载可疑版本若当前 Notepad++ 版本在 v8.8.2 到 v8.8.7 之间,请彻底卸载。
- 从官网重新安装最新版前往 https://notepad-plus-plus.org 下载并安装 v8.9.1 或更高版本。该版本已修复供应链漏洞,并更换了托管服务商。
- 全面终端排查对研发、测试、运维等高权限岗位的设备进行重点检查,必要时开展内存取证或全盘扫描。
- 加强软件更新管理建议企业禁用非必要软件的自动更新功能,关键工具应通过内部可信源统一部署。
四、 温馨提示
Notepad++ 因其轻量、免费、功能强大,长期被开发者广泛使用。正因如此,它也成为攻击者理想的“跳板”。此次事件再次提醒我们:即使是常用的小工具,也可能成为安全防线的突破口。
请务必重视此次预警,及时行动,避免敏感数据外泄。
附:部分已知恶意 IOC(供安全团队参考)
- C2 域名:
temp[.]sh、self-dns.it.com、api.skycloudcenter.com等- 恶意 IP:45.76.155.202、45.32.144.255、95.179.213.0 等
- 恶意文件哈希(SHA-1):见文末列表(可导入 EDR 或 SIEM 系统)
| | | |
| — | — | — |
| 序号 | 情报地址 | 疑似用途 |
| 1 | 45.76.155.202 | 恶意软件下载地址 |
| 2 | 45.32.144.255 | 恶意软件下载地址 |
| 3 | 95.179.213.0 | 恶意软件下载地址 |
| 4 | 45.77.31.210 | 载荷下载端点 |
| 5 | 59.110.7.32 | 其它相关地址 |
| 6 | api.wiresguard.com | 其它相关地址 |
| 7 | cdncheck.it.com | 载荷下载端点 |
| 8 | safe-dns.it.com | 载荷下载端点 |
| 9 | self-dns.it.com | 信息回传地址 |
| 10 | api.skycloudcenter.com | 其它相关地址 |
| 11 | 8e6e505438c21f3d281e1cc257abdbf7223b7f5a | 恶意updater.exe哈希 |
| 12 | 90e677d7ff5844407b9c073e3b7e896e078e11CD | 恶意updater.exe哈希 |
| 13 | 573549869e84544e3ef253bdba79851dcde4963a | 恶意updater.exe哈希 |
| 14 | 13179c8f19ff3d8473c49983a199e6cb4f318f0 | 恶意updater.exe哈希 |
| 15 | 4c9aac447bf732acc97992290aa7a187b967ee2c | 恶意updater.exe哈希 |
| 16 | 821c0cafb2aab0f063ef7E313F64313FC81D46CD | 恶意updater.exe哈希 |
| 17 | 06a6a5a39193075734a32e0235bde0e979c27228 | 恶意辅助文件的哈希值 |
| 18 | 9C3BA38890ed984A25ABB6A094B5dbF052F22FA7 | 恶意辅助文件的哈希值 |
| 19 | CA4B6FE0C69472CD3D63B212EB805B7F65710D33 | 恶意alien.ini |
| 20 | 0d0f315fd8cf408A483f8E2dd1e69422629ed9FD | 恶意alien.ini |
| 21 | 2a476cfb85ff012fdbe63A37642C11aFA5CF020 | 恶意alien.ini |
| 22 | D7FFD7B588880CF61B603346A3557E7CCE648C93 | 恶意文件哈希 |
| 23 | 94dffa9de5b665DC51BC36E2693b8A3A0A4CC6B8 | 恶意文件哈希 |
| 24 | 21a942273C14E4B9d3FAA58e4de1FD4d5014A1ed | 恶意文件哈希 |
| 25 | 7e0790226ea461bcc9ecd4be3c315ace41e1c122 | 恶意文件哈希 |
| 26 | F7910D943A013EEDE24AC89D6388C1b98F8B3717 | 恶意文件哈希 |
| 27 | 73d9d0139EAF89b7df34CEEB60e5f8C7cd2463BF | 恶意文件哈希 |
| 28 | BD4915B3597942D88F319740A9B803CC51585C4A | 恶意文件哈希 |
| 29 | C68D09DD50E357FD3DE17A70B7724F8949441D77 | 恶意文件哈希 |
| 30 | 813ace987a61af909c053607635489ee9884534f4 | 恶意文件哈希 |
| 31 | 9fbf2195dee991b1e5a727fd51391dcc2d7a4b16 | 恶意文件哈希 |
| 32 | 07d2a01e1dc94d59d5ca3bdf0c7848553ae91a51 | 恶意文件哈希 |
| 33 | 3090ecf034337857f786084fb14e63354e271c5d | 恶意文件哈希 |
| 34 | D0662EADBE5BA92ACBD3485D8187112543BCFBF5 | 恶意文件哈希 |
| 35 | 9c0eff4deeb626730ad6a05c85eb138df48372ce | 恶意文件哈希 |
虽然上面说的不错,但是我选择不用notepad++
可根据实际需求选择以下替代品:开发者首选 → VS Code功能强大、插件丰富、调试支持完善,适合写代码、管理项目。大文件处理 → Sublime Text启动快、响应迅速,轻松打开上百 MB 的日志或数据文件。中文友好体验 → Notepad-- / NotepadNext国产开源,对 GBK/UTF-8 编码支持优秀,界面简洁无广告。专业文本任务 → UltraEdit / EmEditor擅长正则批量替换、列编辑、超大日志分析等高阶操作。
结语:是时候说再见了
Notepad++ 曾是我们最信赖的轻量级编辑器之一。但安全事件提醒我们:再小的工具,也可能成为攻击入口。
与其等待风险爆发,不如主动升级、迁移、加固。
备份好你的配置,选一款更安全、更适合当下需求的新工具——这不仅是防护,更是效率的进化。
往期精彩
多地爆发 “银狐” 病毒,办公场景成重灾区,这些防范要点必看
如果你感觉有用,帮忙点个免费的关注转发,你的支持是我更新的动力
关注我的人,顺风顺水顺财神,朝朝暮暮有人疼!无一例外!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网络安全老宋 宝十八
宝十八《警惕!Notepad++ 遭供应链攻击,v8.8.2–v8.8.7 版本可能已被植入后门,附相关 IOC 清单》