CVE-2026-82078 та CVE-2026-81578 експлуатовані в атаках на PaperCut MF з нульовим днем
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Зловмисники скористалися уразливостями нульового дня в PaperCut MF, щоб розгорнути Java-завантажувач у пам’яті разом із веб-шеллом. Вторгнення дозволило доставити троянський бінарний файл Microsoft Copilot, який несе імплантат AdaptixC2. Нападники потім перемістилися бічним шляхом до контролера домену і зрештою скомпрометували середовище Active Directory, витягнувши базу даних NTDS.dit, яка містить дані облікових записів домену.
Розслідування
Підрозділ реагування на загрози eSentire визначив експлуатацію принт-сервера з доступом до Інтернету в галузі освіти. Дослідники зафіксували використання SQL-ін’єкцій для доставки Java-байткоду, виявили підозрілу активність процесу, пов’язану з pc-app.exe, і простежили рух зловмисника від початкового веб-шеллу до збору доменних облікових даних через зловживання хешами NTLM.
Пом’якшення
Організації повинні оновити PaperCut MF/NG до останніх доступних версій, щоб усунути CVE-2026-82078 і CVE-2026-81578. Доступ до серверів додатків PaperCut має бути обмежено довіреними IP-адресами. Організації також повинні дотримуватися принципу найменших привілеїв для облікових записів служб, аби зменшити ризик викрадення токенів і бічних рухів.
Реагування
Коли виявляється зловмисна активність, ізолюйте уражений хост, щоб запобігти подальшим компрометаціям. Моніторте журнали сервера PaperCut на предмет незвичайних помилок, пов’язаних з JDBC драйверами і картковими запитами. Перегляньте журнали контролерів домену на предмет несанкціонованих RDP-сесій із залученням хешів NTLM, підозрілих змін конфігурації служб і інших вказівок на бічний рух.
Ток атаки
Ми ще оновлюємо цю частину.
Детекції
Підозріле увімкнення Режиму обмеженого адміністратора (через registry_event)
Можливе створення служби з бінарним файлом на UNC-шарі (через cmdline)
Можливе перерахування служб (через cmdline)
Можливе перерахування або маніпулювання обліковими записами чи групами (через cmdline)
Підозріле виявлення довіри домену (через cmdline)
IOC (HashSha256) для виявлення: вторгнення нульового дня PaperCut MF: Java Loader, веб-шелл і AdaptixC2 через атаки/порушення CVE-2026-82078 і CVE-2026-81578
IOC (SourceIP) для виявлення: вторгнення нульового дня PaperCut MF: Java Loader, веб-шелл і AdaptixC2 через атаки/порушення CVE-2026-82078 і CVE-2026-81578
IOC (DestinationIP) для виявлення: вторгнення нульового дня PaperCut MF: Java Loader, веб-шелл і AdaptixC2 через атаки/порушення CVE-2026-82078 і CVE-2026-81578
Виявлення імплантату AdaptixC2 на контролерах домену [Подія файлу Windows]
Розгортання імплантату AdaptixC2 через експлуатацію PaperCut MF [Створення процесу Windows]
Виконання симуляції
-
Опис атаки та команди: Противник успішно експлуатував службу PaperCut MF. Для забезпечення стійкого доступу, який переживає перезапуск, вони прагнуть захопити
PlugPlayслужбу. Спочатку вони створюють підроблений каталогC:microsoft.office365щоб гармоніювати з легітимними шляхами системи. Потім вони скидають шкідливий бінарний файл під назвоюmscopilot.exe(імплантат AdaptixC2) в цю папку. Нарешті, вони виконують команду через скомпрометованийpc-app.exeпроцес, щоб переналаштуватиPlugPlayслужбу на виконання свого імплантату замість легітимного драйвера. -
Скрипт регресійного тесту:
# Скрипт симуляції: Розгортання імплантату AdaptixC2 через експлуатацію PaperCut MF # Примітка: Цей сценарій вимагає привілеїв адміністратора. # 1. Створити підроблений каталог $targetDir = "C:microsoft.office365" if (!(Test-Path $targetDir)) { New-Item -Path $targetDir -ItemType Directory | Out-Null } # 2. Створити фіктивний файл 'імплантат' для симуляції mscopilot.exe $implantPath = "$targetDirmscopilot.exe" "Simulated AdaptixC2 Implant" | Out-File -FilePath $implantPath # 3. Симулювати процес 'pc-app.exe', виконуючи шкідливу команду sc config # Ми використовуємо фіктивну назву процесу, щоб відповідати вимозі виявлення логіки 'Image' Start-Process "cmd.exe" -ArgumentList "/c sc config PlugPlay binpath= C:microsoft.office365mscopilot.exe" -WindowStyle Hidden # Примітка: Щоб строго відповідати вимозі 'pc-app.exe' в правилі, # в реальній лабораторії хтось би перейменував процес у pc-app.exe. # У цьому сценарії ми припускаємо, що викликаючий здійснює симуляцію в контексті pc-app.exe. Write-Host "[+] Команди симуляції виконані. Перевірте SIEM на наявність сповіщень." -
Команди очищення:
# Скрипт очищення: Видалити симульований імплантат і каталог $targetDir = "C:microsoft.office365" if (Test-Path $targetDir) { Remove-Item -Path $targetDir -Recurse -Force Write-Host "[+] Очищення завершено: $targetDir видалено." } else { Write-Host "[!] Цільовий каталог не знайдено. Немає чого очищати." }