SOC Prime Bias: Critical

05 Oct 2026 16:32 UTC

CVE-2026-82078 та CVE-2026-81578 експлуатовані в атаках на PaperCut MF з нульовим днем

Author Photo
SOC Prime Team linkedin icon Стежити
CVE-2026-82078 та CVE-2026-81578 експлуатовані в атаках на PaperCut MF з нульовим днем
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Зловмисники скористалися уразливостями нульового дня в PaperCut MF, щоб розгорнути Java-завантажувач у пам’яті разом із веб-шеллом. Вторгнення дозволило доставити троянський бінарний файл Microsoft Copilot, який несе імплантат AdaptixC2. Нападники потім перемістилися бічним шляхом до контролера домену і зрештою скомпрометували середовище Active Directory, витягнувши базу даних NTDS.dit, яка містить дані облікових записів домену.

Розслідування

Підрозділ реагування на загрози eSentire визначив експлуатацію принт-сервера з доступом до Інтернету в галузі освіти. Дослідники зафіксували використання SQL-ін’єкцій для доставки Java-байткоду, виявили підозрілу активність процесу, пов’язану з pc-app.exe, і простежили рух зловмисника від початкового веб-шеллу до збору доменних облікових даних через зловживання хешами NTLM.

Пом’якшення

Організації повинні оновити PaperCut MF/NG до останніх доступних версій, щоб усунути CVE-2026-82078 і CVE-2026-81578. Доступ до серверів додатків PaperCut має бути обмежено довіреними IP-адресами. Організації також повинні дотримуватися принципу найменших привілеїв для облікових записів служб, аби зменшити ризик викрадення токенів і бічних рухів.

Реагування

Коли виявляється зловмисна активність, ізолюйте уражений хост, щоб запобігти подальшим компрометаціям. Моніторте журнали сервера PaperCut на предмет незвичайних помилок, пов’язаних з JDBC драйверами і картковими запитами. Перегляньте журнали контролерів домену на предмет несанкціонованих RDP-сесій із залученням хешів NTLM, підозрілих змін конфігурації служб і інших вказівок на бічний рух.

Ток атаки

Ми ще оновлюємо цю частину.

Детекції

Підозріле увімкнення Режиму обмеженого адміністратора (через registry_event)

Команда SOC Prime
01 жовтня 2026

Можливе створення служби з бінарним файлом на UNC-шарі (через cmdline)

Команда SOC Prime
01 жовтня 2026

Можливе перерахування служб (через cmdline)

Команда SOC Prime
01 жовтня 2026

Можливе перерахування або маніпулювання обліковими записами чи групами (через cmdline)

Команда SOC Prime
01 жовтня 2026

Підозріле виявлення довіри домену (через cmdline)

Команда SOC Prime
01 жовтня 2026

IOC (HashSha256) для виявлення: вторгнення нульового дня PaperCut MF: Java Loader, веб-шелл і AdaptixC2 через атаки/порушення CVE-2026-82078 і CVE-2026-81578

Правила AI SOC Prime
01 жовтня 2026

IOC (SourceIP) для виявлення: вторгнення нульового дня PaperCut MF: Java Loader, веб-шелл і AdaptixC2 через атаки/порушення CVE-2026-82078 і CVE-2026-81578

Правила AI SOC Prime
01 жовтня 2026

IOC (DestinationIP) для виявлення: вторгнення нульового дня PaperCut MF: Java Loader, веб-шелл і AdaptixC2 через атаки/порушення CVE-2026-82078 і CVE-2026-81578

Правила AI SOC Prime
01 жовтня 2026

Виявлення імплантату AdaptixC2 на контролерах домену [Подія файлу Windows]

Правила AI SOC Prime
01 жовтня 2026

Розгортання імплантату AdaptixC2 через експлуатацію PaperCut MF [Створення процесу Windows]

Правила AI SOC Prime
01 жовтня 2026

Виконання симуляції

  • Опис атаки та команди: Противник успішно експлуатував службу PaperCut MF. Для забезпечення стійкого доступу, який переживає перезапуск, вони прагнуть захопити PlugPlay службу. Спочатку вони створюють підроблений каталог C:microsoft.office365 щоб гармоніювати з легітимними шляхами системи. Потім вони скидають шкідливий бінарний файл під назвою mscopilot.exe (імплантат AdaptixC2) в цю папку. Нарешті, вони виконують команду через скомпрометований pc-app.exe процес, щоб переналаштувати PlugPlay службу на виконання свого імплантату замість легітимного драйвера.

  • Скрипт регресійного тесту:

    # Скрипт симуляції: Розгортання імплантату AdaptixC2 через експлуатацію PaperCut MF
    # Примітка: Цей сценарій вимагає привілеїв адміністратора.
    
    # 1. Створити підроблений каталог
    $targetDir = "C:microsoft.office365"
    if (!(Test-Path $targetDir)) {
        New-Item -Path $targetDir -ItemType Directory | Out-Null
    }
    
    # 2. Створити фіктивний файл 'імплантат' для симуляції mscopilot.exe
    $implantPath = "$targetDirmscopilot.exe"
    "Simulated AdaptixC2 Implant" | Out-File -FilePath $implantPath
    
    # 3. Симулювати процес 'pc-app.exe', виконуючи шкідливу команду sc config
    # Ми використовуємо фіктивну назву процесу, щоб відповідати вимозі виявлення логіки 'Image'
    Start-Process "cmd.exe" -ArgumentList "/c sc config PlugPlay binpath= C:microsoft.office365mscopilot.exe" -WindowStyle Hidden
    
    # Примітка: Щоб строго відповідати вимозі 'pc-app.exe' в правилі,
    # в реальній лабораторії хтось би перейменував процес у pc-app.exe.
    # У цьому сценарії ми припускаємо, що викликаючий здійснює симуляцію в контексті pc-app.exe.
    Write-Host "[+] Команди симуляції виконані. Перевірте SIEM на наявність сповіщень."
  • Команди очищення:

    # Скрипт очищення: Видалити симульований імплантат і каталог
    $targetDir = "C:microsoft.office365"
    if (Test-Path $targetDir) {
        Remove-Item -Path $targetDir -Recurse -Force
        Write-Host "[+] Очищення завершено: $targetDir видалено."
    } else {
        Write-Host "[!] Цільовий каталог не знайдено. Немає чого очищати."
    }