Descoberta e escopo da campanha
Uma nova operação maliciosa, rastreada como PAPERMILL, tem sido identificada por analistas de segurança, utilizando uma técnica sofisticada que combina iscas de phishing com a exploração de arquivos executáveis legítimos. A campanha foca em enviar notificações falsas de auditoria fiscal, explorando a confiança dos usuários em documentos oficiais. O ataque utiliza imagens de disco (disk images) anexadas a e-mails que passam por verificações de autenticação padrão, como SPF, DKIM e DMARC, dificultando a detecção inicial pelos filtros de entrada.
A análise detalhada realizada pela equipe da JUMPSEC revelou que o payload final é o VenomRAT, versão 6.0.3, um software de acesso remoto que inclui capacidades de roubo de dados, gravação de tela e controle de rede virtual oculto. Diferente de campanhas tradicionais que dependem de macros ou scripts não assinados, esta operação aproveita um arquivo executável do Notepad++ que possui uma assinatura digital válida, mas é manipulado através de técnicas de DLL Sideloading.
Técnica de execução e evasão
O vetor de ataque começa quando a vítima abre a imagem de disco montada no sistema operacional. Dentro dessa imagem, encontra-se um aplicativo renomado (Notepad++) renomeado para parecer inofensivo, acompanhado de uma biblioteca dinâmica (DLL) fraudulenta e um arquivo de dados criptografado. Ao executar o aplicativo legítimo, o sistema carrega acidentalmente a DLL maliciosa presente na mesma pasta, permitindo que o código malicioso rode sob o contexto do processo confiável.
Essa abordagem remove as marcações de origem da internet que normalmente gerariam alertas de segurança no Windows, reduzindo a visibilidade do risco para o usuário final. O carregador malicioso também implementa verificações de ambiente para detectar se está sendo analisado em um sandbox, atrasando a execução do payload principal caso detecte memória baixa ou pouca atividade do mouse, uma tática comum para evitar a análise automatizada.
Impacto e alcance potencial
Embora os alvos primários pareçam estar concentrados em regiões onde notificações fiscais são comuns, a sofisticação da técnica sugere um risco elevado para qualquer organização que receba comunicações externas sobre questões financeiras ou fiscais. O VenomRAT instalado pode conceder aos atacantes controle total sobre a máquina infectada, incluindo acesso a credenciais salvas, captura de teclas e movimentação lateral dentro da rede corporativa.
A infraestrutura associada à campanha mostra conexões com servidores localizados na China, embora os pesquisadores cautelosos não atribuam diretamente o grupo ao ecossistema Silver Fox, notando semelhanças nas táticas. Isso indica que grupos criminosos podem estar adaptando ferramentas de espionagem estatal para fins de lucro financeiro direto, aumentando a complexidade da resposta a incidentes.
Medidas de mitigação recomendadas
Para proteger suas organizações contra essa ameaça específica, os CISOs devem implementar as seguintes medidas defensivas:
- Monitoramento de montagem de unidades: Alertar sobre a montagem de arquivos .img ou .iso via e-mail, especialmente se originados de remetentes desconhecidos.
- Detecção de DLL Sideloading: Configurar soluções EDR para monitorar quando aplicativos legítimos carregam bibliotecas de pastas de usuário ou diretórios não padrão.
- Verificação de assinaturas: Entender que uma assinatura digital válida não garante a integridade do conjunto de arquivos; verificar o comportamento do processo é crucial.
- Restrição de permissões: Limitar privilégios de administrador para contas de usuário padrão e bloquear a execução de scripts ou binários de fontes não confiáveis.
Indicadores de comprometimento (IoCs)
Os analistas forneceram diversos indicadores técnicos que podem ser utilizados para caçar infecções na rede. Entre eles estão hashes SHA-256 específicos para os arquivos de instalação e payloads, endereços IP de comando e controle (C2), e padrões de persistência no registro do Windows.
Exemplos de IOCs incluem o hash do container ISO f945b3f2f29d62099683cbbf069ed5bc952d089c16a85fb314ac8fe0f0c10d2b e o hash do launcher assinado fe0ddd8686324e0a8b07ed5ffdb4f56397c70b1b5a19d2916c8eb192583f950c. Além disso, a chave mestra recuperada da configuração do VenomRAT foi identificada como cFlrTU1YN25QN2lkc05ZWDJVWkY0R1FtUUcyNmgyY1Y=, que decodificada revela a string usada para descriptografar o tráfego de comunicação.