SOC Prime Bias: Critical

11 Sep 2026 21:58 UTC

Agentes Ficaram Soltinhos: Uma Campanha Global Orquestrada por IA Contra PaperCut NG/MF

Author Photo
SOC Prime Team linkedin icon Seguir
Agentes Ficaram Soltinhos: Uma Campanha Global Orquestrada por IA Contra PaperCut NG/MF
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Um provável ator de ameaça de língua russa está usando agentes de IA alimentados por OpenAI Codex e DeepSeek para coordenar uma campanha cibernética global. O adversário explora vulnerabilidades no software de gestão de impressão PaperCut NG/MF para conseguir execução remota de código e, finalmente, obter privilégios de administrador de domínio. A operação comprometeu centenas de organizações em dezenas de países através de fluxos de ataque altamente automatizados.

Investigação

GreyNoise usou sua Grade de Observação Global para monitorar a infraestrutura e táticas do adversário sem se basear em relatórios de vítimas. A investigação descobriu que o ator utilizou serviços de varredura da internet, como o Netlas.io, para construir listas de alvos e usou IA para acelerar o ciclo de vida do ataque, desde o acesso inicial até o domínio do domínio. Pesquisadores identificaram caminhos de ataque envolvendo a coleta de memória LSA, ataques noPac e DCSync.

Mitigação

As organizações devem priorizar a correção do PaperCut NG/MF contra vulnerabilidades conhecidas e fortalecer a segurança do Active Directory. Implantar proteções básicas, como WAFs, pode ajudar a bloquear tentativas de exploração inicial. Os defensores também devem restringir privilégios desnecessários a nível de SISTEMA e monitorar despejo não autorizado de hives do registro, acesso LSA suspeito e outras atividades de coleta de credenciais.

Resposta

Se uma atividade maliciosa for detectada, os respondedores de incidentes devem isolar imediatamente os hosts PaperCut comprometidos e investigar movimentos laterais envolvendo DCSync ou pass-the-hash. As equipes devem procurar por contas não autorizadas como Administrator17 e hives de registro estacionados em C:WindowsTemp or C:ProgramData. As alterações recentes no grupo de Administradores de Domínio também devem ser auditadas, bem como qualquer ferramenta de túnel não autorizada como Ligolo-ng.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Uso do Certutil para Codificação de Dados e Operações de Certificado (via linha de comando)

Equipe SOC Prime
11 Set 2026

Possível Despejo SAM/SISTEMA/SEGURANÇA (via linha de comando)

Equipe SOC Prime
11 Set 2026

Download de Arquivo Suspeito Direto por IP (via proxy)

Equipe SOC Prime
11 Set 2026

IOCs (HashMd5) para detectar: Agentes Descontrolados: Uma Campanha Global Orquestrada por IA Contra o PaperCut NG/MF

Regras SOC Prime de IA
11 Set 2026

IOCs (SourceIP) para detectar: Agentes Descontrolados: Uma Campanha Global Orquestrada por IA Contra o PaperCut NG/MF

Regras SOC Prime de IA
11 Set 2026

IOCs (DestinationIP) para detectar: Agentes Descontrolados: Uma Campanha Global Orquestrada por IA Contra o PaperCut NG/MF

Regras SOC Prime de IA
11 Set 2026

Despejo e Codificação de Hives de Registro para Exfiltração [Windows Powershell]

Regras SOC Prime de IA
11 Set 2026

Detecção de Atividade de Coletor de Bootkey LSA Rust e Agente de Túnel Ligolo [Criação de Processo do Windows]

Regras SOC Prime de IA
11 Set 2026

Execução de Simulação

  • Narrativa do Ataque & Comandos: O atacante obteve acesso inicial a uma estação de trabalho. Para escalar privilégios ou mover-se lateralmente, ele precisa extrair credenciais locais. Ele executa um comando PowerShell para despejar os hives SISTEMA and SEGURANÇA para o diretório C:Temp usando reg save. Uma vez que os hives são despejados, ele tenta evadir a Prevenção de Perda de Dados (DLP) baseada em rede codificando os arquivos de registro em formato Base64 usando certutil.exe. Isso imita um adversário tentando esconder dados sensíveis dentro de um arquivo de texto aparentemente inocente antes da exfiltração.

  • Script de Teste de Regressão:

    # Script de Simulação: Despejo de Hives do Registro e Codificação Certutil
    $ErrorActionPreference = "SilentlyContinue"
    
    # 1. Criar um diretório temporário para os artefatos
    $workDir = "C:WindowsTempSimTest"
    if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir }
    
    Write-Host "[*] Iniciando Simulação: Despejo de Hives do Registro..."
    
    # 2. Disparar 'selection_reg_save' e 'selection_hives'
    # Este comando mira na lógica de detecção: reg save + HKLMSYSTEM
    reg save HKLMSYSTEM "$workDirsystem_dump.hiv"
    reg save HKLMSECURITY "$workDirsecurity_dump.hiv"
    
    Write-Host "[*] Hives despejados. Disparando 'selection_certutil_encode'..."
    
    # 3. Disparar 'selection_certutil_encode'
    # Este comando mira na lógica de detecção: certutil.exe + -encode
    certutil.exe -encode "$workDirsystem_dump.hiv" "$workDirsystem_dump.txt"
    
    Write-Host "[+] Simulação completa. Verifique seu SIEM para alertas."
  • Comandos de Limpeza:

    # Script de Limpeza: Remover artefatos de simulação
    $workDir = "C:WindowsTempSimTest"
    if (Test-Path $workDir) {
        Remove-Item -Recurse -Force $workDir
        Write-Host "[+] Limpeza bem-sucedida: $workDir removido."
    } else {
        Write-Host "[-] Falha na limpeza: Diretório não encontrado."
    }