SOC Prime Bias: High

17 Sep 2026 08:03 UTC

PAPERMILL з’являється як загроза, схожа на Silver Fox

Author Photo
SOC Prime Team linkedin icon Стежити
PAPERMILL з’являється як загроза, схожа на Silver Fox
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Новий виявлений кластер загроз під назвою PAPERMILL націлено на індійські податкові організації через складні техніки доставки шкідливого програмного забезпечення. Зловмисники використовують ISO-образи дисків, щоб обійти захист Mark-of-the-Web і зловживати підвантаженням DLL разом із легітимним виконуваним файлом Notepad++, щоб завантажити шкідливу libcurl.dll. Кінцевий завантажений файл – це VenomRAT, доставлений через завантажувач Donut, щоб покращити уникнення.

Дослідження

Дослідження виявило багатоступеневий ланцюжок виконання, що включає контейнер ISO, підписаний бінарний файл Notepad++, та заражений libcurl.dll. Аналіз показав, що завантажувач Donut виконує .NET-орієнтований файл VenomRAT безпосередньо в пам’яті. Судмедекспертиза конфігураційних даних VenomRAT та сертифікатів будівника зв’язала діяльність з інфраструктурою китайського походження та qwqdanchun білдера.

Пом’якшення

Захисники повинні запровадити суворий контроль на монтаж файлів образів дисків, таких як .iso and .img з недостовірних джерел. Важливим є моніторинг поведінки підвантаження DLL, особливо підписаних бінарників, що завантажують неочікувані DLL з локальних директорій. Організації також повинні слідкувати за несанкціонованою стійкістю реєстру в AppData та підозрілою активністю процесів, пов’язаних з VenomRAT.

Реакція

Якщо виявлена активність PAPERMILL, уражені хости слід негайно ізолювати, щоб зупинити C2-комунікацію та латеральний рух. Відповідачі повинні виконати судово-технічне дослідження пам’яті, щоб виявити ін’єктовані .NET-завантаження та шукати процеси, що маскуються під RuntimeBroker.exe. Скомпрометовані облікові дані повинні бути відкликані, а RunOnce ключі реєстру перевірені на предмет несанкціонованих записів стійкості.

Потік атаки

Ми ще оновлюємо цю частину.

Виявлення

Можливі точки стійкості [ASEPs – Software/NTUSER Hive] (через подію реєстру)

Команда SOC Prime
16 вересень 2026

Виконання системних процесів з нетипових шляхів (через створення процесу)

Команда SOC Prime
16 вересень 2026

Підозріла командне управління через незвичний запит DNS верхнього рівня (через dns)

Команда SOC Prime
16 вересень 2026

IOCs (HashSha256) для виявлення: Зародження кластеру схожого на Silver Fox: PAPERMILL

Правила AI SOC Prime
16 вересень 2026

IOCs (HashSha1) для виявлення: Зародження кластеру схожого на Silver Fox: PAPERMILL

Правила AI SOC Prime
16 вересень 2026

IOCs (SourceIP) для виявлення: Зародження кластеру схожого на Silver Fox: PAPERMILL

Правила AI SOC Prime
16 вересень 2026

IOCs (DestinationIP) для виявлення: Зародження кластеру схожого на Silver Fox: PAPERMILL

Правила AI SOC Prime
16 вересень 2026

Виявлення підвантаження DLL Notepad++ через GUP.exe [створення процесу Windows]

Правила AI SOC Prime
16 вересень 2026

Виявлення підозрілих ISO-файлів і підвантаження DLL [подія файлу Windows]

Правила AI SOC Prime
16 вересень 2026

Виконання симуляції

  • Історія атаки та команди: Зловмисник прагне виконати атаку завантаження DLL, щоб встановити стійкість і виконати завантаження. Щоб обійти засоби безпеки, вони використовують ISO-образ під назвою Tax_Notice_45594.img що при монтажі ефективно знімає “Мітку Вебу” з вмісту. Як тільки користувач взаємодіє з об’ємом, зловмисник скидає шкідливий DLL під назвою Stage2.dll в директорію разом з легітимним додатком. Правило виявлення, ймовірно, спрацює, коли побачить події з файлової системи, пов’язані з цими конкретними, дуже цільовими іменами файлів.

  • Скрипт тестування регресії:

    # Симуляційний скрипт для спрацювання конкретного правила виявлення через зіставлення імені файлу.
    # Примітка: цей скрипт симулює події створення файлу.
    
    $targetDir = "C:UsersPublicDownloads_Sim"
    if (!(Test-Path $targetDir)) { New-Item -Path $targetDir -ItemType Directory }
    
    Write-Host "[+] Симуляція створення файлів атаки..." -ForegroundColor Cyan
    
    # Симуляція створення підозрілого ISO/IMG файлу (Варіант 1)
    $imgFile = Join-Path $targetDir "Tax_Notice_45594.img"
    New-Item -Path $imgFile -ItemType "File" -Value "Simulated ISO Content" -Force
    
    # Симуляція створення підозрілого DLL файлу (Варіант 2)
    $dllFile = Join-Path $targetDir "Stage2.dll"
    New-Item -Path $dllFile -ItemType "File" -Value "Simulated Malicious DLL Content" -Force
    
    Write-Host "[!] Симуляція завершена. Перевірте SIEM на виявлення: Підозрілий ISO-файл та виявлення підвантаження DLL" -ForegroundColor Yellow
  • Команди очищення:

    # Очистка симульованих артефактів атаки.
    $targetDir = "C:UsersPublicDownloads_Sim"
    if (Test-Path $targetDir) {
        Remove-Item -Path $targetDir -Recurse -Force
        Write-Host "[+] Очищення завершено." -ForegroundColor Green
    }