SOC Prime Bias: High

17 Sep 2026 08:03 UTC

PAPERMILL emerge como un grupo de amenazas similar a Silver Fox

Author Photo
SOC Prime Team linkedin icon Seguir
PAPERMILL emerge como un grupo de amenazas similar a Silver Fox
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Un nuevo agrupamiento de amenazas identificado como PAPERMILL está apuntando a entidades indias relacionadas con impuestos a través de técnicas sofisticadas de entrega de malware. Los atacantes utilizan imágenes de disco ISO para eludir las protecciones de Marca de la Web y abusan de la carga lateral de DLL con un ejecutable legítimo de Notepad++ para cargar un libcurl.dllmalicioso. La carga útil final es VenomRAT, entregado a través de un cargador Donut para mejorar la evasión.

Investigación

La investigación descubrió una cadena de ejecución de múltiples etapas que involucra un contenedor ISO, un binario firmado de Notepad++ y un libcurl.dllenvenenado. El análisis mostró que el cargador Donut ejecuta la carga útil VenomRAT basada en .NET directamente en la memoria. El examen forense de los datos de configuración de VenomRAT y los certificados del constructor vinculó la actividad a una infraestructura con nexo chino y al constructor qwqdanchun. constructor.

Mitigación

Los defensores deben imponer controles estrictos sobre el montaje de archivos de imagen de disco como .iso and .img de fuentes no confiables. Monitorear el comportamiento de carga lateral de DLL, particularmente en binarios firmados que cargan DLL inesperadas desde directorios locales, es fundamental. Las organizaciones también deben estar atentas a la persistencia no autorizada en el registro en AppData y la actividad de procesos sospechosos asociados con VenomRAT.

Respuesta

Si se detecta actividad de PAPERMILL, los hosts afectados deben aislarse inmediatamente para detener la comunicación C2 y el movimiento lateral. Los respondedores deben realizar análisis forense de la memoria para identificar cargas útiles .NET inyectadas y buscar procesos que se hacen pasar por RuntimeBroker.exe. Las credenciales comprometidas deben ser revocadas, y las claves de registro RunOnce auditadas para entradas de persistencia no autorizadas.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Puntos de Persistencia Posibles [ASEPs – Hive NTUSER/Software] (vía evento de registro)

Equipo SOC Prime
16 Sep 2026

Ejecución de Procesos del Sistema desde Rutas No Típicas (vía creación de procesos)

Equipo SOC Prime
16 Sep 2026

Comando y Control Sospechoso por Solicitud DNS de Dominio de Nivel Superior (TLD) Inusual (vía dns)

Equipo SOC Prime
16 Sep 2026

IOCs (HashSha256) para detectar: Un agrupamiento emergente similar a Silver Fox: PAPERMILL

Reglas de IA de SOC Prime
16 Sep 2026

IOCs (HashSha1) para detectar: Un agrupamiento emergente similar a Silver Fox: PAPERMILL

Reglas de IA de SOC Prime
16 Sep 2026

IOCs (SourceIP) para detectar: Un agrupamiento emergente similar a Silver Fox: PAPERMILL

Reglas de IA de SOC Prime
16 Sep 2026

IOCs (DestinationIP) para detectar: Un agrupamiento emergente similar a Silver Fox: PAPERMILL

Reglas de IA de SOC Prime
16 Sep 2026

Detección de Carga Lateral de DLL de Notepad++ vía GUP.exe [Creación del Proceso de Windows]

Reglas de IA de SOC Prime
16 Sep 2026

Detección de Archivo ISO Sospechoso y Carga Lateral de DLL [Evento de Archivo de Windows]

Reglas de IA de SOC Prime
16 Sep 2026

Ejecución de Simulación

  • Narrativa de Ataque y Comandos: El adversario apunta a ejecutar un ataque de carga lateral de DLL para establecer persistencia y ejecutar una carga útil. Para eludir los controles de seguridad, utilizan una imagen ISO denominada Tax_Notice_45594.img que, al montarse, efectivamente elimina la «Marca de la Web» de los contenidos. Una vez que el usuario interactúa con el volumen, el atacante deja caer un DLL malicioso llamado Stage2.dll en un directorio junto a una aplicación legítima. Se espera que la regla de detección se active cuando vea los eventos del sistema de archivos asociados con estos nombres de archivos específicos y muy focalizados.

  • Script de Prueba de Reversión:

    # Script de simulación para activar la regla de detección específica mediante la coincidencia de nombres de archivos.
    # Nota: Este script simula los eventos de creación de archivos.
    
    $targetDir = "C:UsersPublicDownloads_Sim"
    if (!(Test-Path $targetDir)) { New-Item -Path $targetDir -ItemType Directory }
    
    Write-Host "[+] Simulando la creación del archivo de ataque..." -ForegroundColor Cyan
    
    # Simula la creación del archivo ISO/IMG sospechoso (Selección 1)
    $imgFile = Join-Path $targetDir "Tax_Notice_45594.img"
    New-Item -Path $imgFile -ItemType "File" -Value "Contenido Simulado ISO" -Force
    
    # Simula la creación del archivo DLL sospechoso (Selección 2)
    $dllFile = Join-Path $targetDir "Stage2.dll"
    New-Item -Path $dllFile -ItemType "File" -Value "Contenido Malicioso Simulado de DLL" -Force
    
    Write-Host "[!] Simulación completa. Verifique SIEM para la detección: Detección de Archivo ISO Sospechoso y Carga Lateral de DLL" -ForegroundColor Yellow
  • Comandos de Limpieza:

    # Limpiar los artefactos del ataque simulado.
    $targetDir = "C:UsersPublicDownloads_Sim"
    if (Test-Path $targetDir) {
        Remove-Item -Path $targetDir -Recurse -Force
        Write-Host "[+] Limpieza completa." -ForegroundColor Green
    }