SOC Prime Bias: High

17 Sep 2026 08:03 UTC

PAPERMILL Surge Como Um Grupo de Ameaça Semelhante ao Silver Fox

Author Photo
SOC Prime Team linkedin icon Seguir
PAPERMILL Surge Como Um Grupo de Ameaça Semelhante ao Silver Fox
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Um novo cluster de ameaças identificado, rastreado como PAPERMILL, está atacando entidades indianas relacionadas a impostos por meio de técnicas sofisticadas de entrega de malware. Os invasores usam imagens de disco ISO para contornar proteções de Mark-of-the-Web e abusam do carregamento lateral de DLLs com um executável legítimo do Notepad++ para carregar um libcurl.dll. A carga final é o VenomRAT, entregue através de um carregador Donut para melhorar a evasão.

Investigação

A investigação descobriu uma cadeia de execução em várias etapas envolvendo um contêiner ISO, um binário Notepad++ assinado e um envenenado libcurl.dll. A análise mostrou que o carregador Donut executa a carga VenomRAT baseada em .NET diretamente na memória. O exame forense dos dados de configuração do VenomRAT e certificados do construtor vinculou a atividade à infraestrutura de um nexo chinês e ao qwqdanchun construtor.

Mitigação

Os defensores devem impor controles rígidos no montagem de arquivos de imagem de disco, como .iso and .img de fontes não confiáveis. Monitorar o comportamento de carregamento lateral de DLL, particularmente binários assinados carregando DLLs inesperadas de diretórios locais, é crítico. As organizações também devem observar a persistência não autorizada no registro em AppData e atividade de processos suspeitos associados ao VenomRAT.

Resposta

Se a atividade PAPERMILL for detectada, os hosts afetados devem ser isolados imediatamente para interromper a comunicação C2 e o movimento lateral. Os respondedores devem realizar forenses de memória para identificar cargas injetadas em .NET e procurar por processos que se disfarçam como RuntimeBroker.exe. Credenciais comprometidas devem ser revogadas e as chaves de registro RunOnce auditadas para entradas de persistência não autorizadas.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Possíveis Pontos de Persistência [ASEPs – Software/NTUSER Hive] (via evento de registro)

Equipe SOC Prime
16 Set 2026

Execução de Processos do Sistema a partir de Caminhos Inusitados (via criação de processo)

Equipe SOC Prime
16 Set 2026

Comando e Controle Suspeito por Solicitação DNS de Domínio de Nível Superior (TLD) Incomum (via DNS)

Equipe SOC Prime
16 Set 2026

IOCs (HashSha256) para detectar: Um cluster surgente semelhante ao Silver Fox: PAPERMILL

Regras de IA SOC Prime
16 Set 2026

IOCs (HashSha1) para detectar: Um cluster surgente semelhante ao Silver Fox: PAPERMILL

Regras de IA SOC Prime
16 Set 2026

IOCs (SourceIP) para detectar: Um cluster surgente semelhante ao Silver Fox: PAPERMILL

Regras de IA SOC Prime
16 Set 2026

IOCs (DestinationIP) para detectar: Um cluster surgente semelhante ao Silver Fox: PAPERMILL

Regras de IA SOC Prime
16 Set 2026

Detecção de Carregamento Lateral de DLL do Notepad++ via GUP.exe [Criação de Processo do Windows]

Regras de IA SOC Prime
16 Set 2026

Detecção de Arquivo ISO Suspeito e Carregamento Lateral de DLL [Evento de Arquivo do Windows]

Regras de IA SOC Prime
16 Set 2026

Execução de Simulação

  • Narrativa & Comandos de Ataque: O adversário visa executar um ataque de carregamento lateral de DLL para estabelecer persistência e executar uma carga. Para contornar os controles de segurança, eles usam uma imagem ISO nomeada Tax_Notice_45594.img que, quando montada, efetivamente remove a “Marcação da Web” do conteúdo. Uma vez que o usuário interage com o volume, o atacante solta uma DLL maliciosa chamada Stage2.dll em um diretório junto com uma aplicação legítima. Espera-se que a regra de detecção seja acionada quando observe os eventos do sistema de arquivos associados a esses nomes de arquivos específicos e altamente direcionados.

  • Script de Teste de Regressão:

    # Script de simulação para acionar a regra de detecção específica via correspondência de nome de arquivo.
    # Nota: Este script simula os eventos de criação de arquivos.
    
    $targetDir = "C:UsersPublicDownloads_Sim"
    if (!(Test-Path $targetDir)) { New-Item -Path $targetDir -ItemType Directory }
    
    Write-Host "[+] Simulando criação de arquivo de ataque..." -ForegroundColor Cyan
    
    # Simular a criação do arquivo ISO/IMG suspeito (Seleção 1)
    $imgFile = Join-Path $targetDir "Tax_Notice_45594.img"
    New-Item -Path $imgFile -ItemType "File" -Value "Conteúdo ISO Simulado" -Force
    
    # Simular a criação do arquivo DLL suspeito (Seleção 2)
    $dllFile = Join-Path $targetDir "Stage2.dll"
    New-Item -Path $dllFile -ItemType "File" -Value "Conteúdo de DLL Maliciosa Simulado" -Force
    
    Write-Host "[!] Simulação completa. Verifique o SIEM para detecção: Detecção de Arquivo ISO e Carregamento Lateral de DLL Suspeito" -ForegroundColor Yellow
  • Comandos de Limpeza:

    # Limpar os artefatos de ataque simulados.
    $targetDir = "C:UsersPublicDownloads_Sim"
    if (Test-Path $targetDir) {
        Remove-Item -Path $targetDir -Recurse -Force
        Write-Host "[+] Limpeza completa." -ForegroundColor Green
    }