PAPERMILL emerge como un grupo de amenazas similar a Silver Fox
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Un nuevo agrupamiento de amenazas identificado como PAPERMILL está apuntando a entidades indias relacionadas con impuestos a través de técnicas sofisticadas de entrega de malware. Los atacantes utilizan imágenes de disco ISO para eludir las protecciones de Marca de la Web y abusan de la carga lateral de DLL con un ejecutable legítimo de Notepad++ para cargar un libcurl.dllmalicioso. La carga útil final es VenomRAT, entregado a través de un cargador Donut para mejorar la evasión.
Investigación
La investigación descubrió una cadena de ejecución de múltiples etapas que involucra un contenedor ISO, un binario firmado de Notepad++ y un libcurl.dllenvenenado. El análisis mostró que el cargador Donut ejecuta la carga útil VenomRAT basada en .NET directamente en la memoria. El examen forense de los datos de configuración de VenomRAT y los certificados del constructor vinculó la actividad a una infraestructura con nexo chino y al constructor qwqdanchun. constructor.
Mitigación
Los defensores deben imponer controles estrictos sobre el montaje de archivos de imagen de disco como .iso and .img de fuentes no confiables. Monitorear el comportamiento de carga lateral de DLL, particularmente en binarios firmados que cargan DLL inesperadas desde directorios locales, es fundamental. Las organizaciones también deben estar atentas a la persistencia no autorizada en el registro en AppData y la actividad de procesos sospechosos asociados con VenomRAT.
Respuesta
Si se detecta actividad de PAPERMILL, los hosts afectados deben aislarse inmediatamente para detener la comunicación C2 y el movimiento lateral. Los respondedores deben realizar análisis forense de la memoria para identificar cargas útiles .NET inyectadas y buscar procesos que se hacen pasar por RuntimeBroker.exe. Las credenciales comprometidas deben ser revocadas, y las claves de registro RunOnce auditadas para entradas de persistencia no autorizadas.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
Puntos de Persistencia Posibles [ASEPs – Hive NTUSER/Software] (vía evento de registro)
Ejecución de Procesos del Sistema desde Rutas No Típicas (vía creación de procesos)
Comando y Control Sospechoso por Solicitud DNS de Dominio de Nivel Superior (TLD) Inusual (vía dns)
IOCs (HashSha256) para detectar: Un agrupamiento emergente similar a Silver Fox: PAPERMILL
IOCs (HashSha1) para detectar: Un agrupamiento emergente similar a Silver Fox: PAPERMILL
IOCs (SourceIP) para detectar: Un agrupamiento emergente similar a Silver Fox: PAPERMILL
IOCs (DestinationIP) para detectar: Un agrupamiento emergente similar a Silver Fox: PAPERMILL
Detección de Carga Lateral de DLL de Notepad++ vía GUP.exe [Creación del Proceso de Windows]
Detección de Archivo ISO Sospechoso y Carga Lateral de DLL [Evento de Archivo de Windows]
Ejecución de Simulación
-
Narrativa de Ataque y Comandos: El adversario apunta a ejecutar un ataque de carga lateral de DLL para establecer persistencia y ejecutar una carga útil. Para eludir los controles de seguridad, utilizan una imagen ISO denominada
Tax_Notice_45594.imgque, al montarse, efectivamente elimina la «Marca de la Web» de los contenidos. Una vez que el usuario interactúa con el volumen, el atacante deja caer un DLL malicioso llamadoStage2.dllen un directorio junto a una aplicación legítima. Se espera que la regla de detección se active cuando vea los eventos del sistema de archivos asociados con estos nombres de archivos específicos y muy focalizados. -
Script de Prueba de Reversión:
# Script de simulación para activar la regla de detección específica mediante la coincidencia de nombres de archivos. # Nota: Este script simula los eventos de creación de archivos. $targetDir = "C:UsersPublicDownloads_Sim" if (!(Test-Path $targetDir)) { New-Item -Path $targetDir -ItemType Directory } Write-Host "[+] Simulando la creación del archivo de ataque..." -ForegroundColor Cyan # Simula la creación del archivo ISO/IMG sospechoso (Selección 1) $imgFile = Join-Path $targetDir "Tax_Notice_45594.img" New-Item -Path $imgFile -ItemType "File" -Value "Contenido Simulado ISO" -Force # Simula la creación del archivo DLL sospechoso (Selección 2) $dllFile = Join-Path $targetDir "Stage2.dll" New-Item -Path $dllFile -ItemType "File" -Value "Contenido Malicioso Simulado de DLL" -Force Write-Host "[!] Simulación completa. Verifique SIEM para la detección: Detección de Archivo ISO Sospechoso y Carga Lateral de DLL" -ForegroundColor Yellow -
Comandos de Limpieza:
# Limpiar los artefactos del ataque simulado. $targetDir = "C:UsersPublicDownloads_Sim" if (Test-Path $targetDir) { Remove-Item -Path $targetDir -Recurse -Force Write-Host "[+] Limpieza completa." -ForegroundColor Green }