PAPERMILL Surge Como Um Grupo de Ameaça Semelhante ao Silver Fox
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Um novo cluster de ameaças identificado, rastreado como PAPERMILL, está atacando entidades indianas relacionadas a impostos por meio de técnicas sofisticadas de entrega de malware. Os invasores usam imagens de disco ISO para contornar proteções de Mark-of-the-Web e abusam do carregamento lateral de DLLs com um executável legítimo do Notepad++ para carregar um libcurl.dll. A carga final é o VenomRAT, entregue através de um carregador Donut para melhorar a evasão.
Investigação
A investigação descobriu uma cadeia de execução em várias etapas envolvendo um contêiner ISO, um binário Notepad++ assinado e um envenenado libcurl.dll. A análise mostrou que o carregador Donut executa a carga VenomRAT baseada em .NET diretamente na memória. O exame forense dos dados de configuração do VenomRAT e certificados do construtor vinculou a atividade à infraestrutura de um nexo chinês e ao qwqdanchun construtor.
Mitigação
Os defensores devem impor controles rígidos no montagem de arquivos de imagem de disco, como .iso and .img de fontes não confiáveis. Monitorar o comportamento de carregamento lateral de DLL, particularmente binários assinados carregando DLLs inesperadas de diretórios locais, é crítico. As organizações também devem observar a persistência não autorizada no registro em AppData e atividade de processos suspeitos associados ao VenomRAT.
Resposta
Se a atividade PAPERMILL for detectada, os hosts afetados devem ser isolados imediatamente para interromper a comunicação C2 e o movimento lateral. Os respondedores devem realizar forenses de memória para identificar cargas injetadas em .NET e procurar por processos que se disfarçam como RuntimeBroker.exe. Credenciais comprometidas devem ser revogadas e as chaves de registro RunOnce auditadas para entradas de persistência não autorizadas.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Possíveis Pontos de Persistência [ASEPs – Software/NTUSER Hive] (via evento de registro)
Execução de Processos do Sistema a partir de Caminhos Inusitados (via criação de processo)
Comando e Controle Suspeito por Solicitação DNS de Domínio de Nível Superior (TLD) Incomum (via DNS)
IOCs (HashSha256) para detectar: Um cluster surgente semelhante ao Silver Fox: PAPERMILL
IOCs (HashSha1) para detectar: Um cluster surgente semelhante ao Silver Fox: PAPERMILL
IOCs (SourceIP) para detectar: Um cluster surgente semelhante ao Silver Fox: PAPERMILL
IOCs (DestinationIP) para detectar: Um cluster surgente semelhante ao Silver Fox: PAPERMILL
Detecção de Carregamento Lateral de DLL do Notepad++ via GUP.exe [Criação de Processo do Windows]
Detecção de Arquivo ISO Suspeito e Carregamento Lateral de DLL [Evento de Arquivo do Windows]
Execução de Simulação
-
Narrativa & Comandos de Ataque: O adversário visa executar um ataque de carregamento lateral de DLL para estabelecer persistência e executar uma carga. Para contornar os controles de segurança, eles usam uma imagem ISO nomeada
Tax_Notice_45594.imgque, quando montada, efetivamente remove a “Marcação da Web” do conteúdo. Uma vez que o usuário interage com o volume, o atacante solta uma DLL maliciosa chamadaStage2.dllem um diretório junto com uma aplicação legítima. Espera-se que a regra de detecção seja acionada quando observe os eventos do sistema de arquivos associados a esses nomes de arquivos específicos e altamente direcionados. -
Script de Teste de Regressão:
# Script de simulação para acionar a regra de detecção específica via correspondência de nome de arquivo. # Nota: Este script simula os eventos de criação de arquivos. $targetDir = "C:UsersPublicDownloads_Sim" if (!(Test-Path $targetDir)) { New-Item -Path $targetDir -ItemType Directory } Write-Host "[+] Simulando criação de arquivo de ataque..." -ForegroundColor Cyan # Simular a criação do arquivo ISO/IMG suspeito (Seleção 1) $imgFile = Join-Path $targetDir "Tax_Notice_45594.img" New-Item -Path $imgFile -ItemType "File" -Value "Conteúdo ISO Simulado" -Force # Simular a criação do arquivo DLL suspeito (Seleção 2) $dllFile = Join-Path $targetDir "Stage2.dll" New-Item -Path $dllFile -ItemType "File" -Value "Conteúdo de DLL Maliciosa Simulado" -Force Write-Host "[!] Simulação completa. Verifique o SIEM para detecção: Detecção de Arquivo ISO e Carregamento Lateral de DLL Suspeito" -ForegroundColor Yellow -
Comandos de Limpeza:
# Limpar os artefatos de ataque simulados. $targetDir = "C:UsersPublicDownloads_Sim" if (Test-Path $targetDir) { Remove-Item -Path $targetDir -Recurse -Force Write-Host "[+] Limpeza completa." -ForegroundColor Green }