SOC Prime Bias: High

17 Sep 2026 08:03 UTC

PAPERMILL émerge en tant que cluster de menace similaire à Silver Fox

Author Photo
SOC Prime Team linkedin icon Suivre
PAPERMILL émerge en tant que cluster de menace similaire à Silver Fox
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Un nouveau groupe de menaces identifié sous le nom de PAPERMILL cible les entités fiscales indiennes par le biais de techniques sophistiquées de livraison de logiciels malveillants. Les attaquants utilisent des images disque ISO pour contourner les protections Mark-of-the-Web et exploitent le chargement des DLL avec un exécutable Notepad++ légitime pour charger un libcurl.dllmalveillant. La charge finale est VenomRAT, livrée à travers un chargeur Donut pour améliorer la dissimulation.

Investigation

L’enquête a révélé une chaîne d’exécution en plusieurs étapes impliquant un conteneur ISO, un binaire Notepad++ signé et un libcurl.dllempoisonné. L’analyse a montré que le chargeur Donut exécute la charge utile VenomRAT basée sur .NET directement en mémoire. L’examen forensic des données de configuration de VenomRAT et des certificats du constructeur a lié l’activité à une infrastructure d’origine chinoise et au constructeur qwqdanchun. builder.

Atténuation

Les défenseurs devraient appliquer des contrôles stricts sur le montage des fichiers image disque tels que .iso and .img provenant de sources non fiables. La surveillance du comportement de chargement des DLL, en particulier les binaires signés chargeant des DLL inattendues depuis des répertoires locaux, est cruciale. Les organisations devraient également surveiller la persistance non autorisée dans le registre au sein d’AppData et les activités de processus suspectées associées à VenomRAT.

Réponse

Si une activité PAPERMILL est détectée, les hôtes affectés doivent être isolés immédiatement pour arrêter la communication C2 et les mouvements latéraux. Les intervenants devraient effectuer une analyse forensique sur la mémoire pour identifier les charges utiles .NET injectées et rechercher les processus se faisant passer pour RuntimeBroker.exe. Les identifiants compromis doivent être révoqués, et les clés de registre RunOnce auditées pour les entrées de persistance non autorisées.

Flux d’attaque

Nous mettons encore à jour cette partie.

Détections

Points de Persistance Possibles [ASEPs – Logiciel/Ruche NTUSER] (via registry_event)

Équipe SOC Prime
16 septembre 2026

Exécution de Processus Systèmes depuis des Chemins Inhabituels (via process_creation)

Équipe SOC Prime
16 septembre 2026

Commande et Contrôle Suspects par Requête DNS avec Domaine de Premier Niveau (TLD) Inhabituel (via dns)

Équipe SOC Prime
16 septembre 2026

IOC (HashSha256) pour détecter : Un cluster émergent de type Silver Fox : PAPERMILL

Règles IA SOC Prime
16 septembre 2026

IOC (HashSha1) pour détecter : Un cluster émergent de type Silver Fox : PAPERMILL

Règles IA SOC Prime
16 septembre 2026

IOC (SourceIP) pour détecter : Un cluster émergent de type Silver Fox : PAPERMILL

Règles IA SOC Prime
16 septembre 2026

IOC (DestinationIP) pour détecter : Un cluster émergent de type Silver Fox : PAPERMILL

Règles IA SOC Prime
16 septembre 2026

Détection du chargement des DLL de Notepad++ via GUP.exe [Création de processus Windows]

Règles IA SOC Prime
16 septembre 2026

Détection de Fichiers ISO Suspects et Chargement de DLL [Événement de Fichier Windows]

Règles IA SOC Prime
16 septembre 2026

Exécution de Simulation

  • Narration de l’Attaque et Commandes : L’adversaire vise à exécuter une attaque de chargement de DLL pour établir la persistance et exécuter une charge utile. Pour contourner les contrôles de sécurité, ils utilisent une image ISO nommée Tax_Notice_45594.img qui, une fois montée, enlève effectivement le « Marque de l’Internet » des contenus. Une fois que l’utilisateur interagit avec le volume, l’attaquant dépose une DLL malveillante nommée Stage2.dll dans un répertoire aux côtés d’une application légitime. La règle de détection est censée se déclencher lorsqu’elle détecte les événements liés aux fichiers système associés à ces noms de fichiers spécifiques et très ciblés.

  • Script de Test de Régression :

    # Script de simulation pour déclencher la règle de détection spécifique via la correspondance des noms de fichiers.
    # Remarque : Ce script simule les événements de création de fichiers.
    
    $targetDir = "C:UsersPublicDownloads_Sim"
    if (!(Test-Path $targetDir)) { New-Item -Path $targetDir -ItemType Directory }
    
    Write-Host "[+] Simulation de la création de fichiers d'attaque..." -ForegroundColor Cyan
    
    # Simuler la création du fichier ISO/IMG suspect (Sélection 1)
    $imgFile = Join-Path $targetDir "Tax_Notice_45594.img"
    New-Item -Path $imgFile -ItemType "File" -Value "Contenu ISO simulé" -Force
    
    # Simuler la création du fichier DLL suspect (Sélection 2)
    $dllFile = Join-Path $targetDir "Stage2.dll"
    New-Item -Path $dllFile -ItemType "File" -Value "Contenu DLL Malveillant Simulé" -Force
    
    Write-Host "[!] Simulation terminée. Vérifiez SIEM pour détection : Détection de Fichiers ISO Suspects et Chargement de DLL" -ForegroundColor Yellow
  • Commandes de Nettoyage :

    # Nettoyer les artefacts d'attaque simulés.
    $targetDir = "C:UsersPublicDownloads_Sim"
    if (Test-Path $targetDir) {
        Remove-Item -Path $targetDir -Recurse -Force
        Write-Host "[+] Nettoyage terminé." -ForegroundColor Green
    }