SOC Prime Bias: High

17 Sep 2026 08:03 UTC

PAPERMILL Emerges as a Silver Fox-Like Threat Cluster

Author Photo
SOC Prime Team linkedin icon 팔로우
PAPERMILL Emerges as a Silver Fox-Like Threat Cluster
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

PAPERMILL로 추적되는 새로 식별된 위협 클러스터가 인도의 세금 관련 기관을 정교한 악성 소프트웨어 전송 기술로 공격하고 있습니다. 공격자는 ISO 디스크 이미지를 사용하여 Mark-of-the-Web 보호를 우회하고 합법적인 Notepad++ 실행 파일에 DLL 사이드로딩을 악용하여 악성 libcurl.dll을(를) 로드합니다. 최종 페이로드는 회피를 개선하기 위해 Donut 로더를 통해 전달되는 VenomRAT입니다.

조사

조사 결과 ISO 컨테이너, 서명된 Notepad++ 바이너리, 오염된 libcurl.dll을(를) 포함하는 다단계 실행 체인이 밝혀졌습니다. 분석 결과 Donut 로더는 .NET 기반의 VenomRAT 페이로드를 메모리에서 바로 실행합니다. VenomRAT 구성 데이터 및 빌더 인증서에 대한 포렌식 조사를 통해 활동이 중국 네트워크 인프라와 qwqdanchun 빌더와 연결되었음을 발견했습니다.

완화

수비수는 신뢰할 수 없는 출처에서 .iso 같은 디스크 이미지 파일을 장착할 때 엄격한 제어를 실행해야 합니다. DLL 사이드로딩 행동, 특히 서명된 바이너리가 로컬 디렉터리에서 예상치 못한 DLL을 로딩하는 경우 모니터링이 중요합니다. 조직은 또한 AppData에서 비인가된 레지스트리 지속성을 감시하고 VenomRAT과 관련된 수상한 프로세스 활동을 주시해야 합니다. and 같은 디스크 이미지 파일을 장착할 때 엄격한 제어를 실행해야 합니다. DLL 사이드로딩 행동, 특히 서명된 바이너리가 로컬 디렉터리에서 예상치 못한 DLL을 로딩하는 경우 모니터링이 중요합니다. 조직은 또한 AppData에서 비인가된 레지스트리 지속성을 감시하고 VenomRAT과 관련된 수상한 프로세스 활동을 주시해야 합니다. from untrusted sources. Monitoring for DLL sideloading behavior, particularly signed binaries loading unexpected DLLs from local directories, is critical. Organizations should also watch for unauthorized registry persistence in AppData and suspicious process activity associated with VenomRAT.

응답

PAPERMILL 활동이 감지된 경우 C2 통신 및 측면 이동을 차단하기 위해 영향을 받은 호스트는 즉시 격리되어야 합니다. 대응자는 메모리 포렌식을 수행하여 주입된 .NET 페이로드를 식별하고 RuntimeBroker.exe처럼 가장하는 프로세스를 찾아야 합니다. 손상된 자격 증명은 취소되어야 하며, RunOnce 레지스트리 키는 비인가된 지속성 항목에 대해 감사되어야 합니다.

공격 흐름

이 부분은 아직 업데이트 중입니다.

탐지

가능한 지속성 지점 [ASEPs – 소프트웨어/NTUSER 하이브] (레지스트리 이벤트를 통해)

SOC Prime 팀
2026년 9월 16일

비정상 경로에서의 시스템 프로세스 실행 (프로세스 생성 통해)

SOC Prime 팀
2026년 9월 16일

비정상 상위 레벨 도메인 (TLD) DNS 요청에 의한 수상한 명령 및 제어 (dns 통해)

SOC Prime 팀
2026년 9월 16일

탐지할 IOC(해시Sha256): 신흥 실버 폭스와 유사한 클러스터: PAPERMILL

SOC Prime AI 규칙
2026년 9월 16일

탐지할 IOC(해시Sha1): 신흥 실버 폭스와 유사한 클러스터: PAPERMILL

SOC Prime AI 규칙
2026년 9월 16일

탐지할 IOC(소스IP): 신흥 실버 폭스와 유사한 클러스터: PAPERMILL

SOC Prime AI 규칙
2026년 9월 16일

탐지할 IOC(대상IP): 신흥 실버 폭스와 유사한 클러스터: PAPERMILL

SOC Prime AI 규칙
2026년 9월 16일

GUP.exe를 통해 Notepad++ DLL 사이드로딩 탐지 [Windows 프로세스 생성]

SOC Prime AI 규칙
2026년 9월 16일

수상한 ISO 파일 및 DLL 사이드로딩 탐지 [Windows 파일 이벤트]

SOC Prime AI 규칙
2026년 9월 16일

시뮬레이션 실행

  • 공격 내러티브 및 명령: 공격자는 지속성을 확립하고 페이로드를 실행하기 위해 DLL 사이드로딩 공격을 수행하려 합니다. 보안 제어를 우회하기 위해 “Tax_Notice_45594.img”라는 ISO 이미지를 사용합니다. 이것은 마운트되면 콘텐츠에서 "Mark of the Web"을 효과적으로 제거합니다. 사용자가 볼륨과 상호 작용하면 공격자는 합법적인 애플리케이션과 함께 있는 디렉터리에 "Stage2.dll"이라는 악성 DLL을 드롭합니다. 탐지 규칙은 이 특정, 매우 목표된 파일 이름과 관련된 파일 시스템 이벤트를 볼 때 트리거될 것으로 예상됩니다. which, when mounted, effectively strips the “Mark of the Web” from the contents. Once the user interacts with the volume, the attacker drops a malicious DLL named Stage2.dll into a directory alongside a legitimate application. The detection rule is expected to trigger when it sees the file system events associated with these specific, highly targeted filenames.

  • 회귀 테스트 스크립트:

    # 파일 이름 일치를 통해 특정 탐지 규칙을 트리거하기 위한 시뮬레이션 스크립트입니다.
    # 참고: 이 스크립트는 파일 생성 이벤트를 시뮬레이트합니다.
    
    $targetDir = "C:UsersPublicDownloads_Sim"
    if (!(Test-Path $targetDir)) { New-Item -Path $targetDir -ItemType Directory }
    
    Write-Host "[+] 공격 파일 생성 시뮬레이션 중..." -ForegroundColor Cyan
    
    # 수상한 ISO/IMG 파일 생성 시뮬레이션 (선택 1)
    $imgFile = Join-Path $targetDir "Tax_Notice_45594.img"
    New-Item -Path $imgFile -ItemType "File" -Value "시뮬레이션된 ISO 콘텐츠" -Force
    
    # 수상한 DLL 파일 생성 시뮬레이션 (선택 2)
    $dllFile = Join-Path $targetDir "Stage2.dll"
    New-Item -Path $dllFile -ItemType "File" -Value "시뮬레이션된 악성 DLL 콘텐츠" -Force
    
    Write-Host "[!] 시뮬레이션 완료. SIEM에서 탐지 확인: 수상한 ISO 파일 및 DLL 사이드로딩 탐지" -ForegroundColor Yellow
  • 정리 명령:

    # 시뮬레이션된 공격 아티팩트를 정리합니다.
    $targetDir = "C:UsersPublicDownloads_Sim"
    if (Test-Path $targetDir) {
        Remove-Item -Path $targetDir -Recurse -Force
        Write-Host "[+] 정리 완료." -ForegroundColor Green
    }