CVE-2026-82078 y CVE-2026-81578 explotadas en ataques de día cero a PaperCut MF
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Actores de amenazas explotaron vulnerabilidades de día cero en PaperCut MF para desplegar un cargador de Java en memoria junto con un web shell. La intrusión permitió la entrega de un binario de Microsoft Copilot troyanizado que portaba el implante AdaptixC2. Los atacantes luego se movieron lateralmente a un controlador de dominio y finalmente comprometieron el entorno de Active Directory extrayendo la base de datos NTDS.dit que contiene datos de credenciales de dominio.
Investigación
La Unidad de Respuesta a Amenazas de eSentire identificó la explotación de un servidor de impresión expuesto a internet dentro de la industria de la educación. Los investigadores observaron una inyección SQL utilizada para entregar bytecode de Java, detectaron actividad de procesos sospechosos asociada con pc-app.exe, y rastrearon el movimiento del atacante desde el web shell inicial hasta la recolección de credenciales a nivel de dominio mediante el abuso de hashes NTLM.
Mitigación
Las organizaciones deberían actualizar PaperCut MF/NG a las versiones más recientes disponibles para abordar las vulnerabilidades CVE-2026-82078 y CVE-2026-81578. El acceso a los servidores de aplicaciones de PaperCut debería estar limitado a direcciones IP de confianza. Además, las organizaciones deberían aplicar el principio de mínimo privilegio para las cuentas de servicio a fin de reducir el riesgo de robo de tokens y movimiento lateral.
Respuesta
Cuando se detecta actividad maliciosa, aísle el host afectado para prevenir una mayor compromisión. Monitoree los registros del servidor PaperCut en busca de errores inusuales asociados con drivers JDBC y búsquedas de tarjetas. Revise los registros del controlador de dominio para detectar sesiones RDP no autorizadas que involucren hashes NTLM, cambios sospechosos en la configuración de servicios y otros indicadores de movimiento lateral.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
Modo de Administración Restringido Sospechoso Activado (mediante registro_evento)
Posible Creación de Servicio con Binario en Compartición UNC (mediante línea de comandos)
Posible Enumeración de Servicios (mediante línea de comandos)
Posible Enumeración o Manipulación de Cuentas o Grupos (mediante línea de comandos)
Descubrimiento Sospechoso de Confianzas de Dominio (mediante línea de comandos)
IOCs (HashSha256) para detectar: Intrusión de Día Cero en PaperCut MF: Cargador de Java, Web Shell, y AdaptixC2 vía Ataques/Brechas CVE-2026-82078 y CVE-2026-81578
IOCs (SourceIP) para detectar: Intrusión de Día Cero en PaperCut MF: Cargador de Java, Web Shell, y AdaptixC2 vía Ataques/Brechas CVE-2026-82078 y CVE-2026-81578
IOCs (DestinationIP) para detectar: Intrusión de Día Cero en PaperCut MF: Cargador de Java, Web Shell, y AdaptixC2 vía Ataques/Brechas CVE-2026-82078 y CVE-2026-81578
Detección del Implante AdaptixC2 en Controladores de Dominio [Evento de Archivo de Windows]
Despliegue del Implante AdaptixC2 mediante Explotación de PaperCut MF [Creación de Proceso de Windows]
Ejecución de Simulación
-
Narrativa del Ataque y Comandos: El adversario ha explotado con éxito el servicio PaperCut MF. Para asegurar un acceso persistente que sobreviva a un reinicio, intentan secuestrar el
PlugPlayservicio. Primero crean un directorio con apariencia legítimaC:microsoft.office365para mezclarse con rutas del sistema legítimas. Luego colocan un binario malicioso llamadomscopilot.exe(el implante AdaptixC2) en esta carpeta. Finalmente, ejecutan un comando mediante el comprometidoproceso pc-app.exepara reconfigurar elPlugPlayservicio para que ejecute su implante en lugar del controlador legítimo. -
Script de Prueba de Regresión:
# Script de Simulación: Despliegue del Implante AdaptixC2 mediante Explotación de PaperCut MF # Nota: Este script requiere privilegios administrativos. # 1. Crear el directorio con apariencia legítima $targetDir = "C:microsoft.office365" if (!(Test-Path $targetDir)) { New-Item -Path $targetDir -ItemType Directory | Out-Null } # 2. Crear un archivo 'implante' de prueba para simular mscopilot.exe $implantPath = "$targetDirmscopilot.exe" "Implante AdaptixC2 Simulado" | Out-File -FilePath $implantPath # 3. Simular el proceso 'pc-app.exe' ejecutando el comando malicioso sc config # Usamos un nombre de proceso de prueba para cumplir con el requisito de detección de 'Image' Start-Process "cmd.exe" -ArgumentList "/c sc config PlugPlay binpath= C:microsoft.office365mscopilot.exe" -WindowStyle Hidden # Nota: Para cumplir estrictamente con el requisito de 'pc-app.exe' en la regla, # en un laboratorio real, se renombraría un proceso a pc-app.exe. # Para este script, asumimos que el autor de la llamada está simulando el contexto de pc-app.exe. Write-Host "[+] Comandos de simulación ejecutados. Revise el SIEM para alertas." -
Comandos de Limpieza:
# Script de Limpieza: Eliminar implante simulado y directorio $targetDir = "C:microsoft.office365" if (Test-Path $targetDir) { Remove-Item -Path $targetDir -Recurse -Force Write-Host "[+] Limpieza completa: $targetDir eliminado." } else { Write-Host "[!] Directorio de destino no encontrado. Nada que limpiar." }