SOC Prime Bias: Critical

05 Oct 2026 16:32 UTC

CVE-2026-82078 y CVE-2026-81578 explotadas en ataques de día cero a PaperCut MF

Author Photo
SOC Prime Team linkedin icon Seguir
CVE-2026-82078 y CVE-2026-81578 explotadas en ataques de día cero a PaperCut MF
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Actores de amenazas explotaron vulnerabilidades de día cero en PaperCut MF para desplegar un cargador de Java en memoria junto con un web shell. La intrusión permitió la entrega de un binario de Microsoft Copilot troyanizado que portaba el implante AdaptixC2. Los atacantes luego se movieron lateralmente a un controlador de dominio y finalmente comprometieron el entorno de Active Directory extrayendo la base de datos NTDS.dit que contiene datos de credenciales de dominio.

Investigación

La Unidad de Respuesta a Amenazas de eSentire identificó la explotación de un servidor de impresión expuesto a internet dentro de la industria de la educación. Los investigadores observaron una inyección SQL utilizada para entregar bytecode de Java, detectaron actividad de procesos sospechosos asociada con pc-app.exe, y rastrearon el movimiento del atacante desde el web shell inicial hasta la recolección de credenciales a nivel de dominio mediante el abuso de hashes NTLM.

Mitigación

Las organizaciones deberían actualizar PaperCut MF/NG a las versiones más recientes disponibles para abordar las vulnerabilidades CVE-2026-82078 y CVE-2026-81578. El acceso a los servidores de aplicaciones de PaperCut debería estar limitado a direcciones IP de confianza. Además, las organizaciones deberían aplicar el principio de mínimo privilegio para las cuentas de servicio a fin de reducir el riesgo de robo de tokens y movimiento lateral.

Respuesta

Cuando se detecta actividad maliciosa, aísle el host afectado para prevenir una mayor compromisión. Monitoree los registros del servidor PaperCut en busca de errores inusuales asociados con drivers JDBC y búsquedas de tarjetas. Revise los registros del controlador de dominio para detectar sesiones RDP no autorizadas que involucren hashes NTLM, cambios sospechosos en la configuración de servicios y otros indicadores de movimiento lateral.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Modo de Administración Restringido Sospechoso Activado (mediante registro_evento)

Equipo SOC Prime
01 Oct 2026

Posible Creación de Servicio con Binario en Compartición UNC (mediante línea de comandos)

Equipo SOC Prime
01 Oct 2026

Posible Enumeración de Servicios (mediante línea de comandos)

Equipo SOC Prime
01 Oct 2026

Posible Enumeración o Manipulación de Cuentas o Grupos (mediante línea de comandos)

Equipo SOC Prime
01 Oct 2026

Descubrimiento Sospechoso de Confianzas de Dominio (mediante línea de comandos)

Equipo SOC Prime
01 Oct 2026

IOCs (HashSha256) para detectar: Intrusión de Día Cero en PaperCut MF: Cargador de Java, Web Shell, y AdaptixC2 vía Ataques/Brechas CVE-2026-82078 y CVE-2026-81578

Reglas AI del SOC Prime
01 Oct 2026

IOCs (SourceIP) para detectar: Intrusión de Día Cero en PaperCut MF: Cargador de Java, Web Shell, y AdaptixC2 vía Ataques/Brechas CVE-2026-82078 y CVE-2026-81578

Reglas AI del SOC Prime
01 Oct 2026

IOCs (DestinationIP) para detectar: Intrusión de Día Cero en PaperCut MF: Cargador de Java, Web Shell, y AdaptixC2 vía Ataques/Brechas CVE-2026-82078 y CVE-2026-81578

Reglas AI del SOC Prime
01 Oct 2026

Detección del Implante AdaptixC2 en Controladores de Dominio [Evento de Archivo de Windows]

Reglas AI del SOC Prime
01 Oct 2026

Despliegue del Implante AdaptixC2 mediante Explotación de PaperCut MF [Creación de Proceso de Windows]

Reglas AI del SOC Prime
01 Oct 2026

Ejecución de Simulación

  • Narrativa del Ataque y Comandos: El adversario ha explotado con éxito el servicio PaperCut MF. Para asegurar un acceso persistente que sobreviva a un reinicio, intentan secuestrar el PlugPlay servicio. Primero crean un directorio con apariencia legítima C:microsoft.office365 para mezclarse con rutas del sistema legítimas. Luego colocan un binario malicioso llamado mscopilot.exe (el implante AdaptixC2) en esta carpeta. Finalmente, ejecutan un comando mediante el comprometido proceso pc-app.exe para reconfigurar el PlugPlay servicio para que ejecute su implante en lugar del controlador legítimo.

  • Script de Prueba de Regresión:

    # Script de Simulación: Despliegue del Implante AdaptixC2 mediante Explotación de PaperCut MF
    # Nota: Este script requiere privilegios administrativos.
    
    # 1. Crear el directorio con apariencia legítima
    $targetDir = "C:microsoft.office365"
    if (!(Test-Path $targetDir)) {
        New-Item -Path $targetDir -ItemType Directory | Out-Null
    }
    
    # 2. Crear un archivo 'implante' de prueba para simular mscopilot.exe
    $implantPath = "$targetDirmscopilot.exe"
    "Implante AdaptixC2 Simulado" | Out-File -FilePath $implantPath
    
    # 3. Simular el proceso 'pc-app.exe' ejecutando el comando malicioso sc config
    # Usamos un nombre de proceso de prueba para cumplir con el requisito de detección de 'Image'
    Start-Process "cmd.exe" -ArgumentList "/c sc config PlugPlay binpath= C:microsoft.office365mscopilot.exe" -WindowStyle Hidden
    
    # Nota: Para cumplir estrictamente con el requisito de 'pc-app.exe' en la regla, 
    # en un laboratorio real, se renombraría un proceso a pc-app.exe. 
    # Para este script, asumimos que el autor de la llamada está simulando el contexto de pc-app.exe.
    Write-Host "[+] Comandos de simulación ejecutados. Revise el SIEM para alertas."
  • Comandos de Limpieza:

    # Script de Limpieza: Eliminar implante simulado y directorio
    $targetDir = "C:microsoft.office365"
    if (Test-Path $targetDir) {
        Remove-Item -Path $targetDir -Recurse -Force
        Write-Host "[+] Limpieza completa: $targetDir eliminado."
    } else {
        Write-Host "[!] Directorio de destino no encontrado. Nada que limpiar."
    }