1. Een phishingcampagne, geĆÆdentificeerd als PAPERMILL, maakt gebruik van een nep-aankondiging van een belastingcontrole om VenomRAT te verspreiden. De aanvalsvector omvat een e-mail met een schijfkopiebijlage (.img of .iso) die eruitziet als een legitiem document, met een onderwerp met een belastingcontrole-thema. Deze bijlage kan authenticatiecontroles zoals SPF, DKIM en DMARC doorstaan. De campagne toont aan dat een geldige digitale handtekening niet garandeert dat een volledig bestand veilig is. De methode combineert een herkenbare lokker (belastingcontrole), een vertrouwde applicatie (Notepad++), een schadelijk ondersteunend bestand en een versleutelde finale payload om beveiligingscontroles te omzeilen. Gerelateerde samples en infrastructuur suggereren een campagne gericht op Indiase doelen met een belastingthema.
2. De bijlage lijkt bij het openen een lokale schijf te koppelen, waardoor de kwaadaardige keten kan starten zonder waarschuwingslabels die normaal bij internetdownloads verschijnen. Deze techniek kan het 'internet-oorsprong'-kenmerk van bestanden verwijderen, waardoor minder Windows-waarschuwingen worden weergegeven.
3. Op de gekoppelde schijfkopie wordt een hernoemde, legitiem ondertekende applicatie, een vervalste bibliotheek en een versleuteld gegevensbestand gepresenteerd. De ondertekende uitvoerbare bestand is niet gewijzigd, maar is hernoemd en geconfigureerd om een nabijgelegen schadelijke bibliotheek te laden. Dit is een vorm van DLL-sideloading, waarbij schadelijke code naast een vertrouwd proces draait, een patroon dat ook is waargenomen in recente DLL-sideloadingcampagnes.
4. De kwaadaardige DLL presenteert alleen de functies die het legitieme programma verwacht, waardoor de applicatie normaal opent terwijl de loader op de achtergrond werkt. De loader gebruikt misleidende sectienamen om analyse-instrumenten te verwarren en ontsleutelt vervolgens zijn gegevensbestand om de volgende fase vanuit het geheugen te starten.
5. De loader controleert of het apparaat een geautomatiseerde analyseomgeving nabootst. Kenmerken zoals lage geheugenwaarden, weinig vrije opslagruimte, korte opstarttijd, een onbewogen muiscursor of een lage schermresolutie kunnen een vertraging van vijf minuten veroorzaken.
6. Na de vertraging en controle van privileges kan de loader administratieve goedkeuring zoeken, een RunOnce-persistentie-invoer creƫren en componenten kopiƫren naar mappen in het gebruikersprofiel. Vervolgens gebruikt het een Donut shellcode loader om een .NET-payload in het geheugen uit te voeren.
7. De gelaagde opbouw is vergelijkbaar met de leveringstechniek van VenomRAT via schijfkopieƫn, maar PAPERMILL voegt een sideloadingfase met een ondertekend programma toe. De gevonden configuratie identificeert VenomRAT versie 6.0.3 met verborgen functies voor virtual network computing, gegevensdiefstal en bestandsdiefstal. De server is geconfigureerd voor afstandsverkeer van commando's, wat een risico op accountdiefstal, surveillance en verdere inbraken inhoudt indien een slachtoffer de bijlage opent.
8. JUMPSEC-analisten identificeerden de activiteit na het beoordelen van een verdachte e-mail van een cliënt. JUMPSEC heeft PAPERMILL geïdentificeerd als een opkomende cluster met technieken die lijken op die van het Silver Fox-ecosysteem, maar zonder directe toeschrijving aan die groep. Onderzoekers vonden verbanden met het bredere Silver Fox-speelboek, inclusief infrastructuur met China-connecties en belastinglokkers, maar merkten belangrijke verschillen op in het gekozen hostprogramma, de loader en de remote-access tool.
9. Aangezien PAPERMILL nieuwe containers kan genereren, zullen hashes alleen waarschijnlijk geen duurzame dekking bieden. Het zoeken naar relaties tussen loaderbestanden, naamgevingspatronen van bibliotheken, persistentielocaties en commandoverkeer biedt responders sterkere manieren om infecties te vinden en in te dammen voordat aanvallers de toegang uitbreiden.
10. Organisaties moeten ongevraagde belastingaankondigingen en onverwachte schijfkopiebestanden als een hoog risico beschouwen, zelfs als een e-mail authenticatiecontroles doorstaat. Personeel dient belastinggerelateerde verzoeken onafhankelijk te verifiƫren via bekende kanalen. Beveiligingsteams dienen IMG- en ISO-bestanden die via e-mail worden geleverd te blokkeren of nauwkeurig te inspecteren en ongebruikelijke gekoppelde schijven te onderzoeken. Beveiligers dienen ook alerts te genereren voor ondertekende applicaties die onverwachte DLL's laden vanuit door gebruikers schrijf_bare mappen, onbekende RunOnce-invoer en verdachte netwerkverbindingen van vertrouwde processen of processen die eruitzien als systeemprecessen. Deze controles vullen lessen aan van misbruik van vertrouwde software door SilverFox en kunnen gedrag blootleggen dat per-download bestandhashes mogelijk missen.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!