PAPERMILL émerge en tant que cluster de menace similaire à Silver Fox
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Un nouveau groupe de menaces identifié sous le nom de PAPERMILL cible les entités fiscales indiennes par le biais de techniques sophistiquées de livraison de logiciels malveillants. Les attaquants utilisent des images disque ISO pour contourner les protections Mark-of-the-Web et exploitent le chargement des DLL avec un exécutable Notepad++ légitime pour charger un libcurl.dllmalveillant. La charge finale est VenomRAT, livrée à travers un chargeur Donut pour améliorer la dissimulation.
Investigation
L’enquête a révélé une chaîne d’exécution en plusieurs étapes impliquant un conteneur ISO, un binaire Notepad++ signé et un libcurl.dllempoisonné. L’analyse a montré que le chargeur Donut exécute la charge utile VenomRAT basée sur .NET directement en mémoire. L’examen forensic des données de configuration de VenomRAT et des certificats du constructeur a lié l’activité à une infrastructure d’origine chinoise et au constructeur qwqdanchun. builder.
Atténuation
Les défenseurs devraient appliquer des contrôles stricts sur le montage des fichiers image disque tels que .iso and .img provenant de sources non fiables. La surveillance du comportement de chargement des DLL, en particulier les binaires signés chargeant des DLL inattendues depuis des répertoires locaux, est cruciale. Les organisations devraient également surveiller la persistance non autorisée dans le registre au sein d’AppData et les activités de processus suspectées associées à VenomRAT.
Réponse
Si une activité PAPERMILL est détectée, les hôtes affectés doivent être isolés immédiatement pour arrêter la communication C2 et les mouvements latéraux. Les intervenants devraient effectuer une analyse forensique sur la mémoire pour identifier les charges utiles .NET injectées et rechercher les processus se faisant passer pour RuntimeBroker.exe. Les identifiants compromis doivent être révoqués, et les clés de registre RunOnce auditées pour les entrées de persistance non autorisées.
Flux d’attaque
Nous mettons encore à jour cette partie.
Détections
Points de Persistance Possibles [ASEPs – Logiciel/Ruche NTUSER] (via registry_event)
Exécution de Processus Systèmes depuis des Chemins Inhabituels (via process_creation)
Commande et Contrôle Suspects par Requête DNS avec Domaine de Premier Niveau (TLD) Inhabituel (via dns)
IOC (HashSha256) pour détecter : Un cluster émergent de type Silver Fox : PAPERMILL
IOC (HashSha1) pour détecter : Un cluster émergent de type Silver Fox : PAPERMILL
IOC (SourceIP) pour détecter : Un cluster émergent de type Silver Fox : PAPERMILL
IOC (DestinationIP) pour détecter : Un cluster émergent de type Silver Fox : PAPERMILL
Détection du chargement des DLL de Notepad++ via GUP.exe [Création de processus Windows]
Détection de Fichiers ISO Suspects et Chargement de DLL [Événement de Fichier Windows]
Exécution de Simulation
-
Narration de l’Attaque et Commandes : L’adversaire vise à exécuter une attaque de chargement de DLL pour établir la persistance et exécuter une charge utile. Pour contourner les contrôles de sécurité, ils utilisent une image ISO nommée
Tax_Notice_45594.imgqui, une fois montée, enlève effectivement le « Marque de l’Internet » des contenus. Une fois que l’utilisateur interagit avec le volume, l’attaquant dépose une DLL malveillante nomméeStage2.dlldans un répertoire aux côtés d’une application légitime. La règle de détection est censée se déclencher lorsqu’elle détecte les événements liés aux fichiers système associés à ces noms de fichiers spécifiques et très ciblés. -
Script de Test de Régression :
# Script de simulation pour déclencher la règle de détection spécifique via la correspondance des noms de fichiers. # Remarque : Ce script simule les événements de création de fichiers. $targetDir = "C:UsersPublicDownloads_Sim" if (!(Test-Path $targetDir)) { New-Item -Path $targetDir -ItemType Directory } Write-Host "[+] Simulation de la création de fichiers d'attaque..." -ForegroundColor Cyan # Simuler la création du fichier ISO/IMG suspect (Sélection 1) $imgFile = Join-Path $targetDir "Tax_Notice_45594.img" New-Item -Path $imgFile -ItemType "File" -Value "Contenu ISO simulé" -Force # Simuler la création du fichier DLL suspect (Sélection 2) $dllFile = Join-Path $targetDir "Stage2.dll" New-Item -Path $dllFile -ItemType "File" -Value "Contenu DLL Malveillant Simulé" -Force Write-Host "[!] Simulation terminée. Vérifiez SIEM pour détection : Détection de Fichiers ISO Suspects et Chargement de DLL" -ForegroundColor Yellow -
Commandes de Nettoyage :
# Nettoyer les artefacts d'attaque simulés. $targetDir = "C:UsersPublicDownloads_Sim" if (Test-Path $targetDir) { Remove-Item -Path $targetDir -Recurse -Force Write-Host "[+] Nettoyage terminé." -ForegroundColor Green }