Агенти шалені: Кампанія, організована штучним інтелектом, проти PaperCut NG/MF
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Ймовірно, російськомовний загрозовий актор використовує AI-агентів на базі OpenAI Codex та DeepSeek для координації глобальної кіберкампанії. Противник експлуатує вразливості в програмному забезпеченні управління друком PaperCut NG/MF для досягнення віддаленого виконання коду та в кінцевому підсумку отримує права адміністратора домену. Операція скомпрометувала сотні організацій у десятках країн через високий ступінь автоматизації атак.
Дослідження
GreyNoise використала свій Глобальний Моніторинговий Сіт для спостереження за інфраструктурою та тактиками противника, не покладаючись на повідомлення від жертв. Дослідження показало, що актор використав інтернет-сервіси сканування, такі як Netlas.io, для складання списків цілей і використовував AI для прискорення життєвого циклу атаки – від початкового доступу до домінування у домені. Дослідники ідентифікували шляхи атаки, що включають обхід пам’яті LSA, noPac атаки та DCSync.
Пом’якшення
Організації повинні першочергово забезпечити усунення вразливостей PaperCut NG/MF та посилити безпеку Active Directory. Запровадження основних захистів, таких як WAF, може допомогти блокувати початкові спроби експлуатації. Захисники також повинні обмежити непотрібні системні привілеї та моніторити неавторизоване вивантаження реєстрових вуликів, підозрілий доступ до LSA та іншу діяльність з викраденям облікових даних.
Відповідь
У разі виявлення шкідливої активності, інцидентним відповідальним особам слід негайно ізолювати скомпрометовані хости PaperCut і досліджувати рух у мережі з використанням DCSync або pass-the-hash. Команди повинні шукати неавторизовані облікові записи, такі як Administrator17 та підготовлені реєстрові вулики у C:WindowsTemp or C:ProgramData. Останні зміни в групі Domain Admin також повинні бути перевірені, разом з будь-якими неавторизованими інструментами тунелювання, такими як Ligolo-ng.
Потік атаки
Ми все ще оновлюємо цю частину.
Виявлення
Використання Certutil для кодування даних та операцій з сертифікатами (через командний рядок)
Можливе вивантаження SAM/SYSTEM/SECURITY (через командний рядок)
Підозріле завантаження файлу Direct IP (через проксі)
ІОЦ (HashMd5) для виявлення: Агентів Вийшло з під контролю: Глобальна кампанія проти PaperCut NG/MF, керована AI
ІОЦ (SourceIP) для виявлення: Агентів Вийшло з під контролю: Глобальна кампанія проти PaperCut NG/MF, керована AI
ІОЦ (DestinationIP) для виявлення: Агентів Вийшло з під контролю: Глобальна кампанія проти PaperCut NG/MF, керована AI
Вивантаження та кодування реєстрових вуликів для ексфільтрації [Windows Powershell]
Виявлення Rust LSA Bootkey Collector та активності Ligolo Tunnel Agent [Windows Process Creation]
Виконання симуляції
-
Опис атаки та команди: Атакуючий отримав початковий доступ до робочої станції. Щоб підвищити привілеї або здійснити боковий рух, їм потрібно видобути локальні облікові дані. Вони виконують команду PowerShell для вивантаження
SYSTEMandSECURITYвуликів у локальнийC:Tempкаталог, використовуючиreg save. Після вивантаження вуликів вони намагаються уникнути мережевого Запобігання Витоку Даних (DLP), закодовуючи реєстрові файли в формат Base64 за допомогоюcertutil.exe. Це імітує спробу противника приховати чутливі дані у, здавалося б, безпечному текстовому файлі перед ексфільтрацією. -
Сценарій регресійного тесту:
# Сценарій симуляції: Вивантаження реєстру та кодування Certutil $ErrorActionPreference = "SilentlyContinue" # 1. Створіть тимчасовий каталог для артефактів $workDir = "C:WindowsTempSimTest" if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir } Write-Host "[*] Початок симуляції: Вивантаження реєстрових вуликів..." # 2. Активуйте 'selection_reg_save' та 'selection_hives' # Ця команда спрямована на логіку виявлення: reg save + HKLMSYSTEM reg save HKLMSYSTEM "$workDirsystem_dump.hiv" reg save HKLMSECURITY "$workDirsecurity_dump.hiv" Write-Host "[*] Вулики вивантажені. Активування 'selection_certutil_encode'..." # 3. Работае команда 'selection_certutil_encode' # Ця команда спрямована на логіку виявлення: certutil.exe + -encode certutil.exe -encode "$workDirsystem_dump.hiv" "$workDirsystem_dump.txt" Write-Host "[+] Симуляція завершена. Перевірте ваш SIEM на наявність попереджень." -
Команди очищення:
# Сценарій очищення: Видаліть артефакти симуляції $workDir = "C:WindowsTempSimTest" if (Test-Path $workDir) { Remove-Item -Recurse -Force $workDir Write-Host "[+] Очищення успішне: $workDir видалено." } else { Write-Host "[-] Очищення невдало: Каталог не знайдено." }