Notepad++: Chrysalis-Backdoor der Lotus Blossom APT-Gruppe

Rapid7 hat eine komplexe Angriffskampagne der chinesischen APT-Gruppe Lotus Blossom aufgedeckt, die seit 2009 aktiv ist und primär Regierungsbehörden, Telekommunikation, Luftfahrt und kritische Infrastrukturen in Südostasien und Zentralamerika ins Visier nimmt. Der Angriffsvektor nutzte kompromittierte Notepad++-Infrastruktur zur Verbreitung einer bisher unbekannten Backdoor namens Chrysalis.

Die Infektion beginnt über eine manipulierte update.exe, die als NSIS-Installer getarnt ist. Dieser installiert legitime Bitdefender-Software, die durch DLL-Sideloading eine schädliche log.dll lädt. Die Malware verwendet mehrschichtige Verschlüsselung mit RC4 und benutzerdefinierten XOR-Algorithmen, kommuniziert über HTTPS mit api.skycloudcenter.com und tarnt sich dabei als DeepSeek-API-Traffic. Chrysalis verfügt über umfangreiche Backdoor-Funktionen: interaktive Reverse-Shell, Datei-Upload/-Download, Prozessausführung und vollständige Systemkontrolle.

Erkennungsmerkmale: Versteckte Bluetooth-Ordner in %AppData%, Prozesse wie BluetoothService.exe zusammen mit log.dll, Netzwerkverbindungen zu api.skycloudcenter.com oder api.wiresguard.com, Registry-Einträge für Persistenz, Mutex “Global\Jdhfv_1.0.1”.

Empfehlung: Prüfen Sie Ihre Systeme auf die genannten Indikatoren, besonders wenn Notepad++ kürzlich aktualisiert wurde. Nutzen Sie EDR-Lösungen mit Verhaltensanalyse, da signaturbasierte Erkennung durch API-Hashing und Obfuskierung erschwert wird. Blockieren Sie die genannten C2-Domains auf Netzwerkebene.

Quelle: https://www.rapid7.com/blog/post/2026/02/02/the-chrysalis-backdoor/

Related Posts

CVE-2026-20045: Cisco Unified Communications Produkte von Zero Day Schwachstelle betroffen

Eine äußerst kritische Sicherheitslücke wurde in mehreren Cisco Unified Communications-Produkten entdeckt und wird bereits aktiv in freier Wildbahn ausgenutzt. Die als CVE-2026-20045 bezeichnete Schwachstelle ermöglicht es Angreifern, ohne jegliche Authentifizierung vollständige Kontrolle über betroffene Systeme zu erlangen. Cisco hat dieser Schwachstelle einen CVSS-Score von 8.2 zugewiesen, stuft sie jedoch aufgrund der Möglichkeit zur Root-Rechte-Eskalation als kritisch ein. Das Cisco Product Security Incident Response Team bestätigt, dass die Lücke bereits für Angriffe missbraucht wird, was ein sofortiges Handeln aller Betreiber betroffener Systeme erforderlich macht.

Read More

Kritische Schwachstelle im WordPress-Plugin „Restrict Content“ legt Stripe-Geheimnisse offen

Im WordPress-Plugin Membership Plugin – Restrict Content wurde eine schwerwiegende Sicherheitslücke entdeckt, die alle Versionen bis einschließlich 3.2.16 betrifft. Die unter CVE-2025-14844 geführte Schwachstelle erlaubt aufgrund fehlender Authentifizierungs- und Berechtigungsprüfungen einen unautorisierten Zugriff auf sensible Daten.

Read More

Clawdbot: KI-Automation mit hohem Risiko

Stellen Sie sich vor: Eine KI, die nicht nur Fragen beantwortet, sondern tatsächlich Aufgaben auf Ihrem Computer ausführt. Die Ihren Browser steuert, Dateien verwaltet, Code schreibt und testet – alles per Chat-Befehl von Ihrem Smartphone aus. Klingt wie Science-Fiction? Willkommen bei Clawdbot, dem Open-Source-Projekt, das derzeit die Tech-Welt elektrisiert und nebenbei einen regelrechten Run auf Mac Minis ausgelöst hat.

Read More