Agenten außer Kontrolle: Eine von KI orchestrierte globale Kampagne gegen PaperCut NG/MF
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Ein vermutlich russischsprachiger Bedrohungsakteur verwendet KI-Agenten, die von OpenAI Codex und DeepSeek betrieben werden, um eine globale Cyberkampagne zu koordinieren. Der Gegner nutzt Sicherheitslücken in der Druckmanagement-Software PaperCut NG/MF aus, um Remote-Code-Ausführung zu erreichen und letztendlich Domänenadministrator-Privilegien zu erlangen. Der Betrieb hat Hunderte von Organisationen in Dutzenden von Ländern durch hochautomatisierte Angriffsabläufe kompromittiert.
Untersuchung
GreyNoise nutzte sein Global Observation Grid, um die Infrastruktur und die Vorgehensweise des Gegners zu überwachen, ohne sich auf Opferberichte zu stützen. Die Untersuchung ergab, dass der Akteur Internet-Scanning-Services wie Netlas.io nutzte, um Ziellisten zu erstellen, und KI einsetzte, um den Angriffszyklus von anfänglichem Zugriff bis hin zur Dominanz innerhalb der Domäne zu beschleunigen. Forscher identifizierten Angriffswege, die das Ernten von LSA-Speicher beinhalten, noPac Angriffe und DCSync.
Minderungen
Organisationen sollten die Patch-Installation für PaperCut NG/MF gegen bekannte Schwachstellen priorisieren und die Sicherheit von Active Directory stärken. Die Bereitstellung grundlegender Schutzmaßnahmen wie WAFs kann helfen, anfängliche Exploit-Versuche zu blockieren. Verteidiger sollten auch unnötige SYSTEM-Ebenen-Privilegien einschränken und auf unbefugtes Dumpen von Registrierungshives, verdächtigen LSA-Zugriff und andere Aktivitäten zur Anmeldeinformationsabfrage achten.
Reaktion
Wenn bösartige Aktivitäten festgestellt werden, sollten Incident-Responder kompromittierte PaperCut-Hosts sofort isolieren und laterale Bewegungen, die DCSync oder Pass-the-Hash betreffen, untersuchen. Teams sollten nach unbefugten Konten wie Administrator17 und bereitgestellten Registrierungshives in C:WindowsTemp or C:ProgramDatasuchen. Kürzliche Änderungen in der Gruppe der Domänenadministratoren sollten ebenfalls geprüft werden, ebenso wie unbefugte Tunneling-Tools wie Ligolo-ng.
Angriff Ablauf
Wir aktualisieren diesen Teil noch.
Erkennungen
Verwendung von Certutil zur Datenkodierung und Zertifikatsoperationen (via cmdline)
Mögliche SAM/SYSTEM/SECURITY-Dumpings (via cmdline)
Verdächtiger Dateidownload Direkt-IP (via Proxy)
IOCs (HashMd5) zur Erkennung: Agents Gone Wild: Eine KI-orchestrierte globale Kampagne gegen PaperCut NG/MF
IOCs (SourceIP) zur Erkennung: Agents Gone Wild: Eine KI-orchestrierte globale Kampagne gegen PaperCut NG/MF
IOCs (DestinationIP) zur Erkennung: Agents Gone Wild: Eine KI-orchestrierte globale Kampagne gegen PaperCut NG/MF
Dumping und Kodierung von Registrierungshives zur Exfiltration [Windows Powershell]
Erkennung der Aktivitäten des Rust LSA Bootkey Collector und Ligolo Tunnel Agent [Windows Prozess-Erstellung]
Simulationsausführung
-
Angriffsbeschreibung & Befehle: Der Angreifer hat anfänglichen Zugriff auf eine Workstation erlangt. Um Privilegien zu eskalieren oder sich seitlich zu bewegen, müssen sie lokale Anmeldeinformationen extrahieren. Sie führen einen PowerShell-Befehl aus, um die
SYSTEMandSECURITYHives auf den lokalenC:TempOrdner zu dumpen, indemreg saveverwendet wird. Sobald die Hives gedumpt sind, versuchen sie, die netzwerkbasierte Data Loss Prevention (DLP) zu umgehen, indem sie die Registrierungsdateien mithilfe voncertutil.exein das Base64-Format kodieren. Dies imitiert einen Gegner, der versucht, sensible Daten in einer scheinbar harmlosen Textdatei vor der Exfiltration zu verstecken. -
Regressionstest-Skript:
# Simulation Script: Registry Hive Dumping and Certutil Encoding $ErrorActionPreference = "SilentlyContinue" # 1. Create a temporary directory for the artifacts $workDir = "C:WindowsTempSimTest" if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir } Write-Host "[*] Starting Simulation: Dumping Registry Hives..." # 2. Trigger 'selection_reg_save' and 'selection_hives' # This command targets the detection logic: reg save + HKLMSYSTEM reg save HKLMSYSTEM "$workDirsystem_dump.hiv" reg save HKLMSECURITY "$workDirsecurity_dump.hiv" Write-Host "[*] Hives dumped. Triggering 'selection_certutil_encode'..." # 3. Trigger 'selection_certutil_encode' # This command targets the detection logic: certutil.exe + -encode certutil.exe -encode "$workDirsystem_dump.hiv" "$workDirsystem_dump.txt" Write-Host "[+] Simulation complete. Check your SIEM for alerts." -
Bereinigungskommandos:
# Cleanup Script: Remove simulation artifacts $workDir = "C:WindowsTempSimTest" if (Test-Path $workDir) { Remove-Item -Recurse -Force $workDir Write-Host "[+] Cleanup successful: $workDir removed." } else { Write-Host "[-] Cleanup failed: Directory not found." }