SOC Prime Bias: High

17 Sep 2026 08:03 UTC

PAPERMILLがシルバーフォックスのような脅威クラスタとして浮上

Author Photo
SOC Prime Team linkedin icon フォローする
PAPERMILLがシルバーフォックスのような脅威クラスタとして浮上
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

要約

PAPERMILLとして追跡される新たに特定された脅威クラスターが、インドの税関連の組織を洗練されたマルウェア配信技術によって狙っています。攻撃者はISOディスクイメージを使用してWebのマークを回避し、正当なNotepad++実行ファイルでDLLサイドローディングを悪用して悪質な libcurl.dllをロードします。最終ペイロードはVenomRATで、Donutローダーを介して配信され回避性能を向上させています。

調査

調査では、ISOコンテナ、署名済みのNotepad++バイナリ、および毒された libcurl.dllを含む多段階実行チェーンが明らかになりました。分析によれば、Donutローダーは.NETベースのVenomRATペイロードを直接メモリ内で実行します。VenomRATの設定データとビルダー証明書の法医学的検査により、この活動が中国関連インフラストラクチャおよび qwqdanchun ビルダーに結びつけられました。

緩和策

防御側は未信頼ソースからの .iso and .img などのディスクイメージファイルのマウントに厳格な制御を実施すべきです。特に署名済みバイナリがローカルディレクトリからの予期しないDLLをロードするDLLサイドローディング動作を監視することが不可欠です。組織は、AppDataでの不正なレジストリ永続化やVenomRATに関連する疑わしいプロセス活動も監視すべきです。

対応

PAPERMILLの活動が検出された場合、影響を受けたホストを迅速に隔離してC2通信および横展開を停止すべきです。対応者はメモリーフォレンジックスを行い、注入された.NETペイロードを識別し、 RuntimeBroker.exeとして偽装されているプロセスを検索します。侵害された資格情報は失効し、 RunOnce レジストリキーは不正な永続化エントリのために監査されるべきです。

攻撃の流れ

この部分はまだ更新中です。

検出

可能な永続化ポイント [ASEPs – ソフトウェア/NTUSERハイブ](via registry_event)

SOC Primeチーム
2026年9月16日

非典型的なパスからのシステムプロセス実行(via process_creation)

SOC Primeチーム
2026年9月16日

異常なトップレベルドメイン(TLD)DNS要求による疑わしい指揮統制(via dns)

SOC Primeチーム
2026年9月16日

検出するためのIOC(HashSha256):新たに出現するシルバーフォックスのようなクラスター:PAPERMILL

SOC Prime AI ルール
2026年9月16日

検出するためのIOC(HashSha1):新たに出現するシルバーフォックスのようなクラスター:PAPERMILL

SOC Prime AI ルール
2026年9月16日

検出するためのIOC(SourceIP):新たに出現するシルバーフォックスのようなクラスター:PAPERMILL

SOC Prime AI ルール
2026年9月16日

検出するためのIOC(DestinationIP):新たに出現するシルバーフォックスのようなクラスター:PAPERMILL

SOC Prime AI ルール
2026年9月16日

GUP.exe経由のNotepad++ DLL サイドローディングの検出 [Windowsプロセス作成]

SOC Prime AI ルール
2026年9月16日

疑わしいISOファイルおよびDLLサイドローディング検出 [Windowsファイルイベント]

SOC Prime AI ルール
2026年9月16日

シミュレーションの実行

  • 攻撃の解説とコマンド: 敵対者は、DLLサイドローディング攻撃を実行して永続性を確立し、ペイロードを実行しようとしています。セキュリティコントロールを回避するために、 Tax_Notice_45594.img という名前のISOイメージを使用しており、これをマウントすると内容から「Webのマーク」が効果的に除去されます。ユーザーがボリュームと対話すると、攻撃者は正当なアプリケーションの隣にステージ2という名前の悪質なDLLをドロップします。この検出ルールは、これらの特定の、非常に狙われたファイル名に関連するファイルシステムイベントを検知したときにトリガーされることが期待されています。 Stage2.dll をディレクトリ内に落とします。この検出ルールはこれらの特定の、高度にターゲット化されたファイル名に関連するファイルシステムイベントを検出したときにトリガーされることが期待されています。

  • 回帰テストスクリプト:

    # ファイル名の一致による特定の検出ルールをトリガーするシミュレーションスクリプト。
    # 注: このスクリプトはファイル作成イベントをシミュレートします。
    
    $targetDir = "C:UsersPublicDownloads_Sim"
    if (!(Test-Path $targetDir)) { New-Item -Path $targetDir -ItemType Directory }
    
    Write-Host "[+] 攻撃ファイル作成をシミュレート中..." -ForegroundColor Cyan
    
    # 疑わしいISO/IMGファイルの作成をシミュレート (選択 1)
    $imgFile = Join-Path $targetDir "Tax_Notice_45594.img"
    New-Item -Path $imgFile -ItemType "File" -Value "Simulated ISO Content" -Force
    
    # 疑わしいDLLファイルの作成をシミュレート (選択 2)
    $dllFile = Join-Path $targetDir "Stage2.dll"
    New-Item -Path $dllFile -ItemType "File" -Value "Simulated Malicious DLL Content" -Force
    
    Write-Host "[!] シミュレーション完了。SIEMで検出を確認してください:疑わしいISOファイルとDLLサイドローディングの検出" -ForegroundColor Yellow
  • クリーンアップコマンド:

    # シミュレートされた攻撃アーティファクトをクリーンアップします。
    $targetDir = "C:UsersPublicDownloads_Sim"
    if (Test-Path $targetDir) {
        Remove-Item -Path $targetDir -Recurse -Force
        Write-Host "[+] クリーンアップ完了。" -ForegroundColor Green
    }