SOC Prime Bias: High

17 Sep 2026 08:03 UTC

PAPERMILL taucht als Silver Fox-ähnlicher Bedrohungscluster auf

Author Photo
SOC Prime Team linkedin icon Folgen
PAPERMILL taucht als Silver Fox-ähnlicher Bedrohungscluster auf
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Ein neu identifizierter Bedrohungscluster, der als PAPERMILL verfolgt wird, zielt auf indische steuerbezogene Entitäten ab, indem er ausgeklügelte Malware-Liefertechniken einsetzt. Die Angreifer verwenden ISO-Disk-Images, um Mark-of-the-Web-Schutzmaßnahmen zu umgehen und missbrauchen DLL-Sideloading mit einer legitimen Notepad++-Ausführbaren Datei, um eine bösartige libcurl.dllzu laden. Die endgültige Nutzlast ist VenomRAT, das über einen Donut-Loader geliefert wird, um eine bessere Umgehung zu erreichen.

Untersuchung

Die Untersuchung deckte eine mehrstufige Ausführungskette auf, die einen ISO-Container, ein signiertes Notepad++-Binary und eine vergiftete libcurl.dllumfasst. Die Analyse zeigte, dass der Donut-Loader die .NET-basierte VenomRAT-Nutzlast direkt im Speicher ausführt. Die forensische Untersuchung der VenomRAT-Konfigurationsdaten und der Builder-Zertifikate verknüpfte die Aktivität mit einer chinesischen Infrastruktur, die als qwqdanchun Builder bekannt ist.

Minderung

Verteidiger sollten strenge Kontrollen beim Einbinden von Disk-Image-Dateien wie .iso and .img von nicht vertrauenswürdigen Quellen erzwingen. Das Überwachen von DLL-Sideloading-Verhalten, insbesondere signierter Binärdateien, die unerwartete DLLs aus lokalen Verzeichnissen laden, ist entscheidend. Organisationen sollten auch auf unautorisierte Registrypersistenz in AppData und verdächtige Prozessaktivität im Zusammenhang mit VenomRAT achten.

Antwort

Wenn PAPERMILL-Aktivitäten erkannt werden, sollten betroffene Hosts sofort isoliert werden, um C2-Kommunikation und laterale Bewegung zu stoppen. Einsatzkräfte sollten Speicherforensik durchführen, um injizierte .NET-Nutzlasten zu identifizieren und nach Prozessen suchen, die als RuntimeBroker.exegetarnt sind. Kompromittierte Anmeldeinformationen sollten zurückgezogen werden und RunOnce Registrierungsschlüssel sollten auf unautorisierte Persistenzeinträge geprüft werden.

Angriffsfluss

Wir aktualisieren diesen Teil noch.

Erkennungen

Mögliche Persistenzpunkte [ASEPs – Software/NTUSER Hive] (via registry_event)

SOC Prime Team
16. Sep. 2026

Ausführung von Systemprozessen aus untypischen Pfaden (via process_creation)

SOC Prime Team
16. Sep. 2026

Verdächtige Kommandokontrolle durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfrage (via dns)

SOC Prime Team
16. Sep. 2026

IoCs (HashSha256) zur Erkennung: Ein aufkommender Silver Fox-ähnlicher Cluster: PAPERMILL

SOC Prime AI-Regeln
16. Sep. 2026

IoCs (HashSha1) zur Erkennung: Ein aufkommender Silver Fox-ähnlicher Cluster: PAPERMILL

SOC Prime AI-Regeln
16. Sep. 2026

IoCs (SourceIP) zur Erkennung: Ein aufkommender Silver Fox-ähnlicher Cluster: PAPERMILL

SOC Prime AI-Regeln
16. Sep. 2026

IoCs (DestinationIP) zur Erkennung: Ein aufkommender Silver Fox-ähnlicher Cluster: PAPERMILL

SOC Prime AI-Regeln
16. Sep. 2026

Erkennung von Notepad++ DLL Sideloading über GUP.exe [Windows-Prozessstart]

SOC Prime AI-Regeln
16. Sep. 2026

Erkennung von verdächtigen ISO-Dateien und DLL-Sideloading [Windows-Dateiereignis]

SOC Prime AI-Regeln
16. Sep. 2026

Simulation Ausführung

  • Angriffserzählung & Befehle: Der Angreifer zielt darauf ab, einen DLL-Sideloading-Angriff auszuführen, um Persistenz zu etablieren und eine Nutzlast auszuführen. Um Sicherheitskontrollen zu umgehen, verwenden sie ein ISO-Image namens Tax_Notice_45594.img , welches beim Einbinden effektiv den „Mark of the Web“ von den Inhalten entfernt. Sobald der Benutzer mit dem Volume interagiert, lässt der Angreifer eine bösartige DLL namens Stage2.dll in ein Verzeichnis neben einer legitimen Anwendung fallen. Die Erkennungsregel soll auslösen, wenn es die Dateisystemereignisse im Zusammenhang mit diesen spezifischen, hochzielgerichteten Dateinamen erkennt.

  • Regressionstest-Skript:

    # Simulationsskript zur Auslösung der spezifischen Erkennungsregel durch Dateinamensabgleich.
    # Hinweis: Dieses Skript simuliert die Datei-Erstellungsereignisse.
    
    $targetDir = "C:UsersPublicDownloads_Sim"
    if (!(Test-Path $targetDir)) { New-Item -Path $targetDir -ItemType Directory }
    
    Write-Host "[+] Angriff-Dateierstellung simulieren..." -ForegroundColor Cyan
    
    # Simpsons die Erstellung der verdächtigen ISO/IMG-Datei (Auswahl 1)
    $imgFile = Join-Path $targetDir "Tax_Notice_45594.img"
    New-Item -Path $imgFile -ItemType "File" -Value "Simulierter ISO-Inhalt" -Force
    
    # Simpsons die Erstellung der verdächtigen DLL-Datei (Auswahl 2)
    $dllFile = Join-Path $targetDir "Stage2.dll"
    New-Item -Path $dllFile -ItemType "File" -Value "Simulierter bösartiger DLL-Inhalt" -Force
    
    Write-Host "[!] Simulation abgeschlossen. Überprüfen Sie SIEM auf Erkennung: Verdächtige ISO-Datei und DLL-Sideloading-Erkennung" -ForegroundColor Yellow
  • Bereinigung Befehle:

    # Bereinigung der simulierten Angriffsmöglichkeiten.
    $targetDir = "C:UsersPublicDownloads_Sim"
    if (Test-Path $targetDir) {
        Remove-Item -Path $targetDir -Recurse -Force
        Write-Host "[+] Bereinigung abgeschlossen." -ForegroundColor Green
    }