Кластер PAPERMILL нацелен на индийские налоговые организации

PAPERMILL, формирующийся кластер вредоносного программного обеспечения, который связывают с Китаем, атакует индийские организации, связанные с налоговыми органами. В фишинговой кампании распространяются образы ISO 9660, замаскированные под файлы с расширением .img, а итоговой полезной нагрузкой служит VenomRAT. Активность похожа на тактику Silver Fox, однако общедоступные инструменты и массовое вредоносное программное обеспечение не позволяют с уверенностью приписать её этой группировке.

Фишинговый образ и подмена DLL

Один из образцов имеет имя Tax_Notice_45594.img. При монтировании исполняемый файл внутри образа не наследует метку Mark-of-the-Web. Это снижает вероятность появления предупреждений SmartScreen и уведомлений о загруженных файлах.

В образ встроен легитимный подписанный бинарный файл Notepad++, переименованный в файл, связанный с налогами. Он работает в паре с вредоносным файлом libcurl.dll, который загружается посредством подмены DLL (DLL sideloading). Библиотека экспортирует четыре функции, импортируемые Notepad++:

  • curl_easy_setopt;
  • curl_easy_cleanup;
  • curl_easy_init;
  • curl_easy_perform.

Подписанный файл продолжает работать в штатном режиме, а вредоносная библиотека выполняет полезную нагрузку. ISO-образ сгенерирован программным способом с использованием PyCdlib.

Загрузка VenomRAT в память

Подгружаемая библиотека расшифровывает данные из файла LIBCURL.DAT собственным шифром и выполняет полученный шеллкод через APC-колбэк. В расшифрованном содержимом исследователи идентифицировали загрузчик Donut. На это указывают его позиционно-независимый код, процедуры обхода PEB и обозначение MODULE_NET_DLL.

Donut рефлексивно загружает в память .NET-сборку размером 82 КБ. Традиционный запуск сборки с диска при этом не используется. Итоговая полезная нагрузка, VenomRAT, распознана по пространствам имён и функциональности. Среди связанных с ней признаков отмечены разрешение API на основе D/Invoke, вызовы NtProtectVirtualMemory и RtlSetProcessIsCritical, а также процедура завершения процессов, связанная с HVNC.

Конфигурация использует схему AES-256 сборщика VenomRAT. В ней содержится баннер сборщика, ассоциированный с перераспространением qwqdanchun. Опции антианализа и установки отключены. Более ранние стадии загрузчика обеспечивают функции обхода защитных механизмов, закрепления и управления привилегиями.

Образцы и инфраструктура

Среди связанных образцов обнаружены дополнительные ISO-файлы с налоговой тематикой и вредоносные нагрузки VenomRAT. В инфраструктуре управления использовался IP-адрес 154.36.188.201, который исторически связывали по DNS с доменами, размещёнными в Китае.

С PAPERMILL сопоставляются приманки, связанные с индийским налоговым законодательством, обход Mark-of-the-Web с помощью контейнеров, подмена DLL и выполнение .NET-RAT в памяти. Исследователи оценивают PAPERMILL как активность, похожую на Silver Fox или связанную с Silver Fox.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: