Notepad++: Chrysalis-Backdoor der Lotus Blossom APT-Gruppe

Rapid7 hat eine komplexe Angriffskampagne der chinesischen APT-Gruppe Lotus Blossom aufgedeckt, die seit 2009 aktiv ist und primär Regierungsbehörden, Telekommunikation, Luftfahrt und kritische Infrastrukturen in Südostasien und Zentralamerika ins Visier nimmt. Der Angriffsvektor nutzte kompromittierte Notepad++-Infrastruktur zur Verbreitung einer bisher unbekannten Backdoor namens Chrysalis.

Die Infektion beginnt über eine manipulierte update.exe, die als NSIS-Installer getarnt ist. Dieser installiert legitime Bitdefender-Software, die durch DLL-Sideloading eine schädliche log.dll lädt. Die Malware verwendet mehrschichtige Verschlüsselung mit RC4 und benutzerdefinierten XOR-Algorithmen, kommuniziert über HTTPS mit api.skycloudcenter.com und tarnt sich dabei als DeepSeek-API-Traffic. Chrysalis verfügt über umfangreiche Backdoor-Funktionen: interaktive Reverse-Shell, Datei-Upload/-Download, Prozessausführung und vollständige Systemkontrolle.

Erkennungsmerkmale: Versteckte Bluetooth-Ordner in %AppData%, Prozesse wie BluetoothService.exe zusammen mit log.dll, Netzwerkverbindungen zu api.skycloudcenter.com oder api.wiresguard.com, Registry-Einträge für Persistenz, Mutex “Global\Jdhfv_1.0.1”.

Empfehlung: Prüfen Sie Ihre Systeme auf die genannten Indikatoren, besonders wenn Notepad++ kürzlich aktualisiert wurde. Nutzen Sie EDR-Lösungen mit Verhaltensanalyse, da signaturbasierte Erkennung durch API-Hashing und Obfuskierung erschwert wird. Blockieren Sie die genannten C2-Domains auf Netzwerkebene.

Quelle: https://www.rapid7.com/blog/post/2026/02/02/the-chrysalis-backdoor/

Related Posts

Clawdbot: KI-Automation mit hohem Risiko

Stellen Sie sich vor: Eine KI, die nicht nur Fragen beantwortet, sondern tatsächlich Aufgaben auf Ihrem Computer ausführt. Die Ihren Browser steuert, Dateien verwaltet, Code schreibt und testet – alles per Chat-Befehl von Ihrem Smartphone aus. Klingt wie Science-Fiction? Willkommen bei Clawdbot, dem Open-Source-Projekt, das derzeit die Tech-Welt elektrisiert und nebenbei einen regelrechten Run auf Mac Minis ausgelöst hat.

Read More

node-tar: Race Condition durch Unicode-Kollisionen auf macOS ermöglicht File Overwrite

Im npm-Paket tar (node-tar) wurde eine sicherheitsrelevante Race-Condition-Schwachstelle entdeckt, die speziell macOS-Systeme mit APFS- oder HFS+-Dateisystemen betrifft. Die Lücke ist als GHSA-r6q2-hw4h-h46w veröffentlicht und betrifft alle Versionen bis einschließlich 7.5.3. Version 7.5.4 schließt das Problem.

Read More

Kritische Remote Code Execution Schwachstelle in Moodle - CVE-2025-67847

In Moodle wurde eine kritische Schwachstelle entdeckt, die es Angreifern mit Zugang zur Wiederherstellungsfunktion ermöglicht, beliebigen Code auf dem Server auszuführen. Die Sicherheitslücke (CVE-2025-67847) betrifft alle Versionen bis einschließlich 5.1.1 und erhält einen CVSS-Score von 8.8 (High). Das Problem liegt in einer unzureichenden Validierung bei der Verarbeitung von Wiederherstellungs-Eingaben, wodurch Restore-Routinen unbeabsichtigte Befehle interpretieren und ausführen können.

Read More