PAPERMILL taucht als Silver Fox-ähnlicher Bedrohungscluster auf
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Ein neu identifizierter Bedrohungscluster, der als PAPERMILL verfolgt wird, zielt auf indische steuerbezogene Entitäten ab, indem er ausgeklügelte Malware-Liefertechniken einsetzt. Die Angreifer verwenden ISO-Disk-Images, um Mark-of-the-Web-Schutzmaßnahmen zu umgehen und missbrauchen DLL-Sideloading mit einer legitimen Notepad++-Ausführbaren Datei, um eine bösartige libcurl.dllzu laden. Die endgültige Nutzlast ist VenomRAT, das über einen Donut-Loader geliefert wird, um eine bessere Umgehung zu erreichen.
Untersuchung
Die Untersuchung deckte eine mehrstufige Ausführungskette auf, die einen ISO-Container, ein signiertes Notepad++-Binary und eine vergiftete libcurl.dllumfasst. Die Analyse zeigte, dass der Donut-Loader die .NET-basierte VenomRAT-Nutzlast direkt im Speicher ausführt. Die forensische Untersuchung der VenomRAT-Konfigurationsdaten und der Builder-Zertifikate verknüpfte die Aktivität mit einer chinesischen Infrastruktur, die als qwqdanchun Builder bekannt ist.
Minderung
Verteidiger sollten strenge Kontrollen beim Einbinden von Disk-Image-Dateien wie .iso and .img von nicht vertrauenswürdigen Quellen erzwingen. Das Überwachen von DLL-Sideloading-Verhalten, insbesondere signierter Binärdateien, die unerwartete DLLs aus lokalen Verzeichnissen laden, ist entscheidend. Organisationen sollten auch auf unautorisierte Registrypersistenz in AppData und verdächtige Prozessaktivität im Zusammenhang mit VenomRAT achten.
Antwort
Wenn PAPERMILL-Aktivitäten erkannt werden, sollten betroffene Hosts sofort isoliert werden, um C2-Kommunikation und laterale Bewegung zu stoppen. Einsatzkräfte sollten Speicherforensik durchführen, um injizierte .NET-Nutzlasten zu identifizieren und nach Prozessen suchen, die als RuntimeBroker.exegetarnt sind. Kompromittierte Anmeldeinformationen sollten zurückgezogen werden und RunOnce Registrierungsschlüssel sollten auf unautorisierte Persistenzeinträge geprüft werden.
Angriffsfluss
Wir aktualisieren diesen Teil noch.
Erkennungen
Mögliche Persistenzpunkte [ASEPs – Software/NTUSER Hive] (via registry_event)
Ausführung von Systemprozessen aus untypischen Pfaden (via process_creation)
Verdächtige Kommandokontrolle durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfrage (via dns)
IoCs (HashSha256) zur Erkennung: Ein aufkommender Silver Fox-ähnlicher Cluster: PAPERMILL
IoCs (HashSha1) zur Erkennung: Ein aufkommender Silver Fox-ähnlicher Cluster: PAPERMILL
IoCs (SourceIP) zur Erkennung: Ein aufkommender Silver Fox-ähnlicher Cluster: PAPERMILL
IoCs (DestinationIP) zur Erkennung: Ein aufkommender Silver Fox-ähnlicher Cluster: PAPERMILL
Erkennung von Notepad++ DLL Sideloading über GUP.exe [Windows-Prozessstart]
Erkennung von verdächtigen ISO-Dateien und DLL-Sideloading [Windows-Dateiereignis]
Simulation Ausführung
-
Angriffserzählung & Befehle: Der Angreifer zielt darauf ab, einen DLL-Sideloading-Angriff auszuführen, um Persistenz zu etablieren und eine Nutzlast auszuführen. Um Sicherheitskontrollen zu umgehen, verwenden sie ein ISO-Image namens
Tax_Notice_45594.img, welches beim Einbinden effektiv den „Mark of the Web“ von den Inhalten entfernt. Sobald der Benutzer mit dem Volume interagiert, lässt der Angreifer eine bösartige DLL namensStage2.dllin ein Verzeichnis neben einer legitimen Anwendung fallen. Die Erkennungsregel soll auslösen, wenn es die Dateisystemereignisse im Zusammenhang mit diesen spezifischen, hochzielgerichteten Dateinamen erkennt. -
Regressionstest-Skript:
# Simulationsskript zur Auslösung der spezifischen Erkennungsregel durch Dateinamensabgleich. # Hinweis: Dieses Skript simuliert die Datei-Erstellungsereignisse. $targetDir = "C:UsersPublicDownloads_Sim" if (!(Test-Path $targetDir)) { New-Item -Path $targetDir -ItemType Directory } Write-Host "[+] Angriff-Dateierstellung simulieren..." -ForegroundColor Cyan # Simpsons die Erstellung der verdächtigen ISO/IMG-Datei (Auswahl 1) $imgFile = Join-Path $targetDir "Tax_Notice_45594.img" New-Item -Path $imgFile -ItemType "File" -Value "Simulierter ISO-Inhalt" -Force # Simpsons die Erstellung der verdächtigen DLL-Datei (Auswahl 2) $dllFile = Join-Path $targetDir "Stage2.dll" New-Item -Path $dllFile -ItemType "File" -Value "Simulierter bösartiger DLL-Inhalt" -Force Write-Host "[!] Simulation abgeschlossen. Überprüfen Sie SIEM auf Erkennung: Verdächtige ISO-Datei und DLL-Sideloading-Erkennung" -ForegroundColor Yellow -
Bereinigung Befehle:
# Bereinigung der simulierten Angriffsmöglichkeiten. $targetDir = "C:UsersPublicDownloads_Sim" if (Test-Path $targetDir) { Remove-Item -Path $targetDir -Recurse -Force Write-Host "[+] Bereinigung abgeschlossen." -ForegroundColor Green }