Notepad++ 更新基礎設施遭攻擊:疑似中國 APT 組織 Lotus Blossom 發動供應鏈滲透
概觀簡介事件2026 年 2 月 2 日由Notepad++的開發人員發布聲明稱 Notepad++ 的更新基礎設施 (update delivery infrastructure) 遭入侵 (參考) 不是 notepad++ 軟體被竄改,而是攻擊者取得對託管環境的存取權限,攔截更新流量並向特定目標推送了惡意安裝程式 簡單講就是針對軟體的自動更新做介入 這是一個供應鏈攻擊 這次攻擊事件目前被歸因可能是跟中國有關的 APT 組織: Lotus Blossom (又稱 Billbug)參考 簡介 notepad++Notepad++ 是一個免費開源的文字編輯器,專為 Windows 設計 台灣蠻多公司都有安裝的 現在很多程式開發的人會使用 VS Code ,但還是有很多早期的工程師愛用 notepad++ 攻擊時間目前推測為 2025.06 - 2025.12 ,攻擊者控制了 Notepad++ 託管的更新伺服器 目前預估的攻擊時間 2025.06 - 2025.09 : 更新伺服器被入侵,攻擊者劫持更新流量,竄改 update.exe 2026.02 : notepad++ 團隊...
Deep Dive into Advanced Malware Analysis: My Experience at CyberFire Foundry 2025-2
IntroductionCyberFire Foundry is a hands-on cybersecurity training event organized by the U.S. Department of Energy (DOE).The event focuses heavily on practical exercises rather than theoretical lectures, and covers a wide range of cybersecurity domains. This is the official schedule for Foundry 2025-2, which I attended this year:https://cyberfire.energy.gov/foundry/2025-2/#s=Schedule The courses span multiple areas, including: Network Archaeology (packet analysis) Host-based forensics Malwa...
從 C2 IP 到威脅情資:利用 Passive DNS 關聯分析
ASN & ISP每個 IP 都有自己所屬於的 ASN (自治系統號碼),可以看成一塊領地 而 ISP (網路服務供應商) 就是該領地的管理者 某些 IPS 對其底下 IP 被濫用而不理會,被稱為 “Bulletproof Hosting” (防彈主機) 長期觀察會發現某些 ASN (如位於某區域的俄羅斯) 長期都有不少惡意的 IP 是在它上面, 則未來觀察到有 IP 來自於此的惡意可能性就比較高 passive DNS這是找尋過去該 ip 綁定那些 Domain 用意是當分析完惡意程式之後,透過發現的 IOC 去關聯,找尋能否找到其他攻擊者的機器 但要先辨識獲取到的 IP/URL 是否是 CDN 或是被入侵的網站,而不是直接全紀錄 相關案例: 如果一個 ip 綁定 1000 多個完全無關的網站,則該 ip 可能是 shared hosting ,駭客只是入侵其中一個網站,而非擁有整台 server 辨識類型Virtual Private Server, VPS 這是攻擊者租用的雲端主機 記錄到威脅情資報告 常見業者: DigitalOcean, Lin...
[區塊鏈論文][DNS 惡意利用] 揭露去中心化網路的陰暗面:Namecoin 與 Emercoin 中超過 50.7% 的 IP 遭惡意濫用
論文連結此論文發行時間:2021 年 摘要研究目的作者針對 2 個區塊鏈的 DNS 進行研究: NameCoin Emercoin 需要研究這兩個區塊鏈 DNS 平台是因為發現越來越到惡意攻擊者濫用這兩個平台進行攻擊 所以,想要對這兩個平台過去到現在的惡意利用進行分析 貢獻作者認為目前並無自動化流程來追蹤區塊鏈上的惡意活動,也無工具能將其和情資進行關聯 所以,作者表示他們是第一個提供自動化流程進行這件事情的人 為何需要拋棄舊的 DNS簡介 DNSDNS 是名稱解析服務,使用的通訊埠是 TCP Port: 53 server 之間傳遞資料 UDP Port: 53 解析服務 我們上網的時候,會去連線到各個網站,連線過去之前,會先跟 DNS 查詢該網站的實際 IP 位置是多少 比如下圖是我查詢 facebook.com 的 ip ,可以看到是 31.13.87.36 DNS 就是將網域(EX: facebook.com) 解析出他的 ip 位置的服務 當前 DNS 問題底下列出一些常見的 DNS 攻擊 中間人攻擊 被動監聽 資料注入攻擊 快取汙染 放大 D...
Etherhide Explained: The Rise of Blockchain-Based Command and Control
TL;DR:EtherHide(或 EtherHiding)是把惡意 payload 託管在智能合約上、並用 eth_call 等方法讀取的 C2 技術。本文含 2025 年實戰案例(SePolia/BSC)、CTF 解題與 pyinstaller 逆向步驟,並整理偵測與追蹤建議。 本文有將一些專有名詞介紹在最底下,有看不懂得可以先到最底下瀏覽 簡介分析惡意程式建立威脅情資報告,我們總在追查攻擊者的位置 攻擊者也不斷改變 c2 的隱藏方式和建立方式 底下列出一些過去到現在看到的 c2 建立方式和傳資料方式: VPS web hosting Pastebin Twitter Github / Gitee Telegram Google Calendar 本文探討的是 EtherHide 技術,這是一種使用智能合約作為 C2 的技術 什麼是 EtherHideEtherHide 是將任何 payload 插入到區塊鏈上的智能合約,之後透過外部呼叫並執行 因為區塊鏈的特性,所以插入的 payload 不會被刪除,可以被穩定的使用 且因為 EtherHi...
新手也能懂的 DeFi 世界:開啟數位金融自由之路
什麼是 DeFi?「DeFi」(Decentralized Finance,去中心化金融) 利用區塊鏈與智能合約,讓金融服務在沒有銀行或中介機構的情況下自動運作的系統。 DeFi 是一個個廣義的概念,目標是複製傳統金融服務,但以去中心化的方式進行 具體為想要實現的特性為: 非託管(non-custodial) 開放(open) 透明(transparent) 無需許可(permissionless 特性 說明 傳統金融對比 非託管 使用者直接控制資產 銀行代為保管 開放 任何人都能使用 需通過審查與帳戶 透明 程式碼公開可審查 系統黑箱 無需許可 人人可開發應用 需取得執照與批准 這些特性讓 DeFi 成為真正的「開放的金融世界」 DeFi 與傳統金融的差別 項目 傳統金融(TradFi) 去中心化金融(DeFi) 資產保管 銀行或金融機構代管,用戶需信任機構。 使用者自己掌控資產,只要擁有私鑰即可操作。 交易審批 必須通過銀行或監管單位。 完全自動執行,無需第三方批准。 系統開發 封閉系統,外部開發者難以介入。 開放原始碼,...
解析:區塊鏈的 51% 攻擊
簡介 51% 攻擊51% 攻擊就是當攻擊者控制了超過半數的算力,便可與主鏈分離,重寫交易紀錄、控制挖礦獎勵(僅讓其網絡內的機器獲得報酬),甚至進行雙重支付(double spending),即多次使用同一枚幣。 這種在大型加密貨幣(如比特幣(BTC)與以太坊(Ethereum)),犯罪組織幾乎不可能取得 51% 的挖礦控制權,但小型加密貨幣是有可能遭受此種攻擊 相關新聞2025.08.22 - 國際刑警組織抓獲大量犯罪分子新聞連結 這篇新聞講述的是國際刑警組織協調各國在非洲各地當局逮捕 1209 個犯罪者 此次行動稱為:Operation Serengeti 2.0 ,聯合 18 個國家來打擊網路犯罪者 這場行動中: 搗毀 25個加密貨幣挖礦中心 查獲了45座非法發電站 確認了6.5萬名受害者,損失金額估計達3億美元 下圖為搗毀的加密貨幣挖礦中心 取自: INTERPOL 根據此次所擁有的算力研判是有能力對小型加密貨幣進行 51 % 攻擊
[逆向分析] IDA Pro Plugin 使用心得分享
使用的 Plugin 列表 ret-sync 介紹 Pluginret-sync這是必裝的神器,可以直接同步 ida pro 和其他 debugger (我這裡用 x64dbg) 過去一般課程會說要先調整 base address ,然後逆向分析會兩邊切換看動靜態分析 而用這工具可以直接兩邊即時同步,這樣可以直接 ida pro 分析完, ida pro 上面下斷點,然後一些要確認的地方,直接回到 x64dbg 用 run 下去跑就好 分析會變得超級快 安裝分為 ida pro 跟 x64dbg 都要安裝 這邊先以 ida pro 的部分 可以直接參考 github 抓檔案和資料夾,放到自己的 Plugin 即可 Syncplugin.py retsync (資料夾) 我自己路徑是: C:\Users\user\AppData\Roaming\Hex-Rays\IDA Pro\plugins放完如下圖 他的執行是透過 SyncPlugin.py 會去使用 retsync 資料夾裡面的 Python 檔案 然後他目前預設抓 python 2 的版本,雖然支援 3 ,但我...
[逆向分析] x64dbg plugin 使用 & 心得
Plugin 列表 ret-sync xAnalyzer SwissArmyKnife ScyllaHide Rtti-plugin-x64 OllyDumpEx dbgchild ClawSearch Scylla Baymax Tools labeless x64dbg-Plugin-Manager x64DbgMCPServer x64dbg-yaraScan GolangAnalyzerPlugin xFindOut Api-Break-for-x64dbg xAnalyzer x64dbg-Plugin-Manager 簡介:管理 x64dbg 的 Plugin Github repo ClawSearch 簡介:如同使用 Cheat Engine 一樣的功能,可以對記憶體進行掃描 Github repo 下載點 安裝方式就是把 zip 下載下來後,會有 2 個資料夾為 x32 和 x64 ,裡面分別有 1 個檔案為 ClawSearch.dp32 ClawSearch.dp64 把上述兩個檔案放到 x64dbg 的 plugins 資料夾即可,分別對應為 ...
打造惡意程式分析的環境 - Flare VM
這邊安裝時間為 2025.09.22 ,上圖是安裝完成的畫面 準備環境軟體 Vmware Workstation Windows 11 iso vmware 目前改免費提供,可以去官方網站下載即可 Windows 11 我從微軟網站下載,官方網址: https://www.microsoft.com/zh-tw/software-download/windows11 把 Win11 的 iso 用 vmware 安裝起來 RAM: 8GB 以上 硬碟至少給個 200 GB ,但不用直接先分配空間 安裝 dotnet 3.5這個在安裝 Flare-VM 的時候會出錯,目前網路看到的資訊是 Windows 11 好像有點問題 安裝方式是如底下圖片所做 先打開控制台 -> 程式集 選擇開啟或關閉 windows 功能 把底下紅色圈起來的打勾,按下確定等他跑完即可 關閉 Windows 保護做這一個步驟之前,請先完成安裝 dotnet 3.5 ,因為我之前先進行底下的流程之後,安裝 dotnet 出了一點問題 我們是要建立一個分析惡意程式的環境,所以要先關閉底下 ...
