Nuevos IOCs en el ataque a la cadena de suministro de Notepad
Expertos de Kaspersky GReAT analizaron el ataque a la cadena de suministro que involucró actualizaciones troyanizadas del popular editor Notepad , ampliamente utilizado por desarrolladores de software. El ataque se mantuvo activo hasta diciembre de 2025.
Los atacantes contaban con amplios recursos, lo que les permitió cambiar con frecuencia las direcciones C2, modificar significativamente las cadenas de infección y sustituir las cargas finales de malware. De acuerdo con nuestra telemetría, entre julio y octubre de 2025 se utilizaron al menos tres cadenas de infección distintas.
Las víctimas identificadas incluyen organizaciones y personas en Australia, América Latina y el Sudeste Asiático, como proveedores de servicios de TI, usuarios individuales, entidades gubernamentales y organizaciones financieras.
Una de las cadenas de infección explotó una vulnerabilidad muy antigua en el software legítimo ProShow para ejecutar cargas de Metasploit y beacons de Cobalt Strike; otra utilizó Metasploit lanzado mediante scripts en Lua; y una tercera empleó DLL sideloading para cargar código malicioso dentro del contexto de BluetoothService y desplegar el backdoor Chrysalis.
Las soluciones de seguridad de Kaspersky, como Kaspersky Next, detectan con éxito todo el malware utilizado por los atacantes.
Entre los indicadores más relevantes para facilitar la caza de amenazas destacan el uso de instaladores NSIS en la etapa inicial y las conexiones al dominio inusual temp[.]sh a lo largo de múltiples cadenas de infección.
La lista completa de IOCs y recomendaciones adicionales de detección se detallan en la publicación de Securelist:
kas.pr/e98e
Actualizaciones del incidente por parte de los desarrolladores de Notepad :
notepad-plus-plus.org/news/h…
#ThreatIntel #SupplyChain #APT