PAPERMILL з’являється як загроза, схожа на Silver Fox
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Новий виявлений кластер загроз під назвою PAPERMILL націлено на індійські податкові організації через складні техніки доставки шкідливого програмного забезпечення. Зловмисники використовують ISO-образи дисків, щоб обійти захист Mark-of-the-Web і зловживати підвантаженням DLL разом із легітимним виконуваним файлом Notepad++, щоб завантажити шкідливу libcurl.dll. Кінцевий завантажений файл – це VenomRAT, доставлений через завантажувач Donut, щоб покращити уникнення.
Дослідження
Дослідження виявило багатоступеневий ланцюжок виконання, що включає контейнер ISO, підписаний бінарний файл Notepad++, та заражений libcurl.dll. Аналіз показав, що завантажувач Donut виконує .NET-орієнтований файл VenomRAT безпосередньо в пам’яті. Судмедекспертиза конфігураційних даних VenomRAT та сертифікатів будівника зв’язала діяльність з інфраструктурою китайського походження та qwqdanchun білдера.
Пом’якшення
Захисники повинні запровадити суворий контроль на монтаж файлів образів дисків, таких як .iso and .img з недостовірних джерел. Важливим є моніторинг поведінки підвантаження DLL, особливо підписаних бінарників, що завантажують неочікувані DLL з локальних директорій. Організації також повинні слідкувати за несанкціонованою стійкістю реєстру в AppData та підозрілою активністю процесів, пов’язаних з VenomRAT.
Реакція
Якщо виявлена активність PAPERMILL, уражені хости слід негайно ізолювати, щоб зупинити C2-комунікацію та латеральний рух. Відповідачі повинні виконати судово-технічне дослідження пам’яті, щоб виявити ін’єктовані .NET-завантаження та шукати процеси, що маскуються під RuntimeBroker.exe. Скомпрометовані облікові дані повинні бути відкликані, а RunOnce ключі реєстру перевірені на предмет несанкціонованих записів стійкості.
Потік атаки
Ми ще оновлюємо цю частину.
Виявлення
Можливі точки стійкості [ASEPs – Software/NTUSER Hive] (через подію реєстру)
Виконання системних процесів з нетипових шляхів (через створення процесу)
Підозріла командне управління через незвичний запит DNS верхнього рівня (через dns)
IOCs (HashSha256) для виявлення: Зародження кластеру схожого на Silver Fox: PAPERMILL
IOCs (HashSha1) для виявлення: Зародження кластеру схожого на Silver Fox: PAPERMILL
IOCs (SourceIP) для виявлення: Зародження кластеру схожого на Silver Fox: PAPERMILL
IOCs (DestinationIP) для виявлення: Зародження кластеру схожого на Silver Fox: PAPERMILL
Виявлення підвантаження DLL Notepad++ через GUP.exe [створення процесу Windows]
Виявлення підозрілих ISO-файлів і підвантаження DLL [подія файлу Windows]
Виконання симуляції
-
Історія атаки та команди: Зловмисник прагне виконати атаку завантаження DLL, щоб встановити стійкість і виконати завантаження. Щоб обійти засоби безпеки, вони використовують ISO-образ під назвою
Tax_Notice_45594.imgщо при монтажі ефективно знімає “Мітку Вебу” з вмісту. Як тільки користувач взаємодіє з об’ємом, зловмисник скидає шкідливий DLL під назвоюStage2.dllв директорію разом з легітимним додатком. Правило виявлення, ймовірно, спрацює, коли побачить події з файлової системи, пов’язані з цими конкретними, дуже цільовими іменами файлів. -
Скрипт тестування регресії:
# Симуляційний скрипт для спрацювання конкретного правила виявлення через зіставлення імені файлу. # Примітка: цей скрипт симулює події створення файлу. $targetDir = "C:UsersPublicDownloads_Sim" if (!(Test-Path $targetDir)) { New-Item -Path $targetDir -ItemType Directory } Write-Host "[+] Симуляція створення файлів атаки..." -ForegroundColor Cyan # Симуляція створення підозрілого ISO/IMG файлу (Варіант 1) $imgFile = Join-Path $targetDir "Tax_Notice_45594.img" New-Item -Path $imgFile -ItemType "File" -Value "Simulated ISO Content" -Force # Симуляція створення підозрілого DLL файлу (Варіант 2) $dllFile = Join-Path $targetDir "Stage2.dll" New-Item -Path $dllFile -ItemType "File" -Value "Simulated Malicious DLL Content" -Force Write-Host "[!] Симуляція завершена. Перевірте SIEM на виявлення: Підозрілий ISO-файл та виявлення підвантаження DLL" -ForegroundColor Yellow -
Команди очищення:
# Очистка симульованих артефактів атаки. $targetDir = "C:UsersPublicDownloads_Sim" if (Test-Path $targetDir) { Remove-Item -Path $targetDir -Recurse -Force Write-Host "[+] Очищення завершено." -ForegroundColor Green }