Agentes Ficaram Soltinhos: Uma Campanha Global Orquestrada por IA Contra PaperCut NG/MF
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Um provável ator de ameaça de língua russa está usando agentes de IA alimentados por OpenAI Codex e DeepSeek para coordenar uma campanha cibernética global. O adversário explora vulnerabilidades no software de gestão de impressão PaperCut NG/MF para conseguir execução remota de código e, finalmente, obter privilégios de administrador de domínio. A operação comprometeu centenas de organizações em dezenas de países através de fluxos de ataque altamente automatizados.
Investigação
GreyNoise usou sua Grade de Observação Global para monitorar a infraestrutura e táticas do adversário sem se basear em relatórios de vítimas. A investigação descobriu que o ator utilizou serviços de varredura da internet, como o Netlas.io, para construir listas de alvos e usou IA para acelerar o ciclo de vida do ataque, desde o acesso inicial até o domínio do domínio. Pesquisadores identificaram caminhos de ataque envolvendo a coleta de memória LSA, ataques noPac e DCSync.
Mitigação
As organizações devem priorizar a correção do PaperCut NG/MF contra vulnerabilidades conhecidas e fortalecer a segurança do Active Directory. Implantar proteções básicas, como WAFs, pode ajudar a bloquear tentativas de exploração inicial. Os defensores também devem restringir privilégios desnecessários a nível de SISTEMA e monitorar despejo não autorizado de hives do registro, acesso LSA suspeito e outras atividades de coleta de credenciais.
Resposta
Se uma atividade maliciosa for detectada, os respondedores de incidentes devem isolar imediatamente os hosts PaperCut comprometidos e investigar movimentos laterais envolvendo DCSync ou pass-the-hash. As equipes devem procurar por contas não autorizadas como Administrator17 e hives de registro estacionados em C:WindowsTemp or C:ProgramData. As alterações recentes no grupo de Administradores de Domínio também devem ser auditadas, bem como qualquer ferramenta de túnel não autorizada como Ligolo-ng.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Uso do Certutil para Codificação de Dados e Operações de Certificado (via linha de comando)
Possível Despejo SAM/SISTEMA/SEGURANÇA (via linha de comando)
Download de Arquivo Suspeito Direto por IP (via proxy)
IOCs (HashMd5) para detectar: Agentes Descontrolados: Uma Campanha Global Orquestrada por IA Contra o PaperCut NG/MF
IOCs (SourceIP) para detectar: Agentes Descontrolados: Uma Campanha Global Orquestrada por IA Contra o PaperCut NG/MF
IOCs (DestinationIP) para detectar: Agentes Descontrolados: Uma Campanha Global Orquestrada por IA Contra o PaperCut NG/MF
Despejo e Codificação de Hives de Registro para Exfiltração [Windows Powershell]
Detecção de Atividade de Coletor de Bootkey LSA Rust e Agente de Túnel Ligolo [Criação de Processo do Windows]
Execução de Simulação
-
Narrativa do Ataque & Comandos: O atacante obteve acesso inicial a uma estação de trabalho. Para escalar privilégios ou mover-se lateralmente, ele precisa extrair credenciais locais. Ele executa um comando PowerShell para despejar os
hives SISTEMAandSEGURANÇApara odiretório C:Tempusandoreg save. Uma vez que os hives são despejados, ele tenta evadir a Prevenção de Perda de Dados (DLP) baseada em rede codificando os arquivos de registro em formato Base64 usandocertutil.exe. Isso imita um adversário tentando esconder dados sensíveis dentro de um arquivo de texto aparentemente inocente antes da exfiltração. -
Script de Teste de Regressão:
# Script de Simulação: Despejo de Hives do Registro e Codificação Certutil $ErrorActionPreference = "SilentlyContinue" # 1. Criar um diretório temporário para os artefatos $workDir = "C:WindowsTempSimTest" if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir } Write-Host "[*] Iniciando Simulação: Despejo de Hives do Registro..." # 2. Disparar 'selection_reg_save' e 'selection_hives' # Este comando mira na lógica de detecção: reg save + HKLMSYSTEM reg save HKLMSYSTEM "$workDirsystem_dump.hiv" reg save HKLMSECURITY "$workDirsecurity_dump.hiv" Write-Host "[*] Hives despejados. Disparando 'selection_certutil_encode'..." # 3. Disparar 'selection_certutil_encode' # Este comando mira na lógica de detecção: certutil.exe + -encode certutil.exe -encode "$workDirsystem_dump.hiv" "$workDirsystem_dump.txt" Write-Host "[+] Simulação completa. Verifique seu SIEM para alertas." -
Comandos de Limpeza:
# Script de Limpeza: Remover artefatos de simulação $workDir = "C:WindowsTempSimTest" if (Test-Path $workDir) { Remove-Item -Recurse -Force $workDir Write-Host "[+] Limpeza bem-sucedida: $workDir removido." } else { Write-Host "[-] Falha na limpeza: Diretório não encontrado." }