PAPERMILLがシルバーフォックスのような脅威クラスタとして浮上
Detection stack
- AIDR
- Alert
- ETL
- Query
要約
PAPERMILLとして追跡される新たに特定された脅威クラスターが、インドの税関連の組織を洗練されたマルウェア配信技術によって狙っています。攻撃者はISOディスクイメージを使用してWebのマークを回避し、正当なNotepad++実行ファイルでDLLサイドローディングを悪用して悪質な libcurl.dllをロードします。最終ペイロードはVenomRATで、Donutローダーを介して配信され回避性能を向上させています。
調査
調査では、ISOコンテナ、署名済みのNotepad++バイナリ、および毒された libcurl.dllを含む多段階実行チェーンが明らかになりました。分析によれば、Donutローダーは.NETベースのVenomRATペイロードを直接メモリ内で実行します。VenomRATの設定データとビルダー証明書の法医学的検査により、この活動が中国関連インフラストラクチャおよび qwqdanchun ビルダーに結びつけられました。
緩和策
防御側は未信頼ソースからの .iso and .img などのディスクイメージファイルのマウントに厳格な制御を実施すべきです。特に署名済みバイナリがローカルディレクトリからの予期しないDLLをロードするDLLサイドローディング動作を監視することが不可欠です。組織は、AppDataでの不正なレジストリ永続化やVenomRATに関連する疑わしいプロセス活動も監視すべきです。
対応
PAPERMILLの活動が検出された場合、影響を受けたホストを迅速に隔離してC2通信および横展開を停止すべきです。対応者はメモリーフォレンジックスを行い、注入された.NETペイロードを識別し、 RuntimeBroker.exeとして偽装されているプロセスを検索します。侵害された資格情報は失効し、 RunOnce レジストリキーは不正な永続化エントリのために監査されるべきです。
攻撃の流れ
この部分はまだ更新中です。
検出
可能な永続化ポイント [ASEPs – ソフトウェア/NTUSERハイブ](via registry_event)
非典型的なパスからのシステムプロセス実行(via process_creation)
異常なトップレベルドメイン(TLD)DNS要求による疑わしい指揮統制(via dns)
検出するためのIOC(HashSha256):新たに出現するシルバーフォックスのようなクラスター:PAPERMILL
検出するためのIOC(HashSha1):新たに出現するシルバーフォックスのようなクラスター:PAPERMILL
検出するためのIOC(SourceIP):新たに出現するシルバーフォックスのようなクラスター:PAPERMILL
検出するためのIOC(DestinationIP):新たに出現するシルバーフォックスのようなクラスター:PAPERMILL
GUP.exe経由のNotepad++ DLL サイドローディングの検出 [Windowsプロセス作成]
疑わしいISOファイルおよびDLLサイドローディング検出 [Windowsファイルイベント]
シミュレーションの実行
-
攻撃の解説とコマンド: 敵対者は、DLLサイドローディング攻撃を実行して永続性を確立し、ペイロードを実行しようとしています。セキュリティコントロールを回避するために、
Tax_Notice_45594.imgという名前のISOイメージを使用しており、これをマウントすると内容から「Webのマーク」が効果的に除去されます。ユーザーがボリュームと対話すると、攻撃者は正当なアプリケーションの隣にステージ2という名前の悪質なDLLをドロップします。この検出ルールは、これらの特定の、非常に狙われたファイル名に関連するファイルシステムイベントを検知したときにトリガーされることが期待されています。Stage2.dllをディレクトリ内に落とします。この検出ルールはこれらの特定の、高度にターゲット化されたファイル名に関連するファイルシステムイベントを検出したときにトリガーされることが期待されています。 -
回帰テストスクリプト:
# ファイル名の一致による特定の検出ルールをトリガーするシミュレーションスクリプト。 # 注: このスクリプトはファイル作成イベントをシミュレートします。 $targetDir = "C:UsersPublicDownloads_Sim" if (!(Test-Path $targetDir)) { New-Item -Path $targetDir -ItemType Directory } Write-Host "[+] 攻撃ファイル作成をシミュレート中..." -ForegroundColor Cyan # 疑わしいISO/IMGファイルの作成をシミュレート (選択 1) $imgFile = Join-Path $targetDir "Tax_Notice_45594.img" New-Item -Path $imgFile -ItemType "File" -Value "Simulated ISO Content" -Force # 疑わしいDLLファイルの作成をシミュレート (選択 2) $dllFile = Join-Path $targetDir "Stage2.dll" New-Item -Path $dllFile -ItemType "File" -Value "Simulated Malicious DLL Content" -Force Write-Host "[!] シミュレーション完了。SIEMで検出を確認してください:疑わしいISOファイルとDLLサイドローディングの検出" -ForegroundColor Yellow -
クリーンアップコマンド:
# シミュレートされた攻撃アーティファクトをクリーンアップします。 $targetDir = "C:UsersPublicDownloads_Sim" if (Test-Path $targetDir) { Remove-Item -Path $targetDir -Recurse -Force Write-Host "[+] クリーンアップ完了。" -ForegroundColor Green }