SOC Prime Bias: Critical

05 Oct 2026 16:32 UTC

CVE-2026-82078 e CVE-2026-81578 Exploradas em Ataques Dia Zero do PaperCut MF

Author Photo
SOC Prime Team linkedin icon Seguir
CVE-2026-82078 e CVE-2026-81578 Exploradas em Ataques Dia Zero do PaperCut MF
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Atores de ameaça exploraram vulnerabilidades zero-day no PaperCut MF para implantar um carregador Java na memória junto com uma web shell. A intrusão permitiu a entrega de um binário Microsoft Copilot trojanizado carregando o implante AdaptixC2. Os atacantes então moveram-se lateralmente para um controlador de domínio e, finalmente, comprometeram o ambiente Active Directory extraindo o banco de dados NTDS.dit contendo dados de credenciais de domínio.

Investigação

A Unidade de Resposta a Ameaças da eSentire identificou a exploração de um servidor de impressão exposto à internet na indústria da Educação. Os investigadores observaram a injeção SQL sendo usada para entregar bytecode Java, detectaram atividades de processos suspeitos associadas ao pc-app.exe e rastrearam o movimento do atacante da web shell inicial até a colheita de credenciais em nível de domínio por meio do abuso de hashes NTLM.

Mitigação

As organizações devem atualizar o PaperCut MF/NG para as versões mais recentes disponíveis para corrigir CVE-2026-82078 e CVE-2026-81578. O acesso aos servidores de aplicativos PaperCut deve ser restrito a endereços IP confiáveis. As organizações também devem aplicar o princípio do menor privilégio para contas de serviço para reduzir o risco de roubo de token e movimento lateral.

Resposta

Quando atividades maliciosas são detectadas, isole o host afetado para evitar comprometimentos adicionais. Monitore os logs do servidor PaperCut em busca de erros incomuns associados a drivers JDBC e consultas de cartões. Revise os logs do controlador de domínio para sessões RDP não autorizadas envolvendo hashes NTLM, mudanças suspeitas na configuração de serviços, e outros indicadores de movimento lateral.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Modo de Administração Restrita Suspeito Habilitado (via registro_evento)

Equipe SOC Prime
01 de outubro de 2026

Possível Criação de Serviço com Binário em Compartilhamento UNC (via linha de comando)

Equipe SOC Prime
01 de outubro de 2026

Possível Enumeração de Serviços (via linha de comando)

Equipe SOC Prime
01 de outubro de 2026

Possível Enumeração/Manipulação de Contas ou Grupos (via linha de comando)

Equipe SOC Prime
01 de outubro de 2026

Descoberta Suspeita de Confianças de Domínio (via linha de comando)

Equipe SOC Prime
01 de outubro de 2026

IOCs (HashSha256) para detectar: Intrusão Zero-Day no PaperCut MF: Carregador Java, Web Shell, e AdaptixC2 via CVE-2026-82078 e CVE-2026-81578 Ataques/Violações

Regras de IA SOC Prime
01 de outubro de 2026

IOCs (SourceIP) para detectar: Intrusão Zero-Day no PaperCut MF: Carregador Java, Web Shell, e AdaptixC2 via CVE-2026-82078 e CVE-2026-81578 Ataques/Violações

Regras de IA SOC Prime
01 de outubro de 2026

IOCs (DestinationIP) para detectar: Intrusão Zero-Day no PaperCut MF: Carregador Java, Web Shell, e AdaptixC2 via CVE-2026-82078 e CVE-2026-81578 Ataques/Violações

Regras de IA SOC Prime
01 de outubro de 2026

Detecção do Implante AdaptixC2 em Controladores de Domínio [Evento de Arquivo do Windows]

Regras de IA SOC Prime
01 de outubro de 2026

Implantação do Implante AdaptixC2 via Exploração PaperCut MF [Criação de Processo do Windows]

Regras de IA SOC Prime
01 de outubro de 2026

Execução de Simulação

  • Narrativa do Ataque & Comandos: O adversário explorou com sucesso o serviço PaperCut MF. Para garantir acesso persistente que sobreviva a uma reinicialização, eles visam sequestrar o PlugPlay serviço. Primeiro, eles criam um diretório mascarado C:microsoft.office365 para se misturar com os caminhos legítimos do sistema. Em seguida, eles soltam um binário malicioso chamado mscopilot.exe (o implante AdaptixC2) nesta pasta. Finalmente, eles executam um comando via o comprometido pc-app.exe processo para reconfigurar o PlugPlay serviço para executar seu implante ao invés do driver legítimo.

  • Script de Teste de Regressão:

    # Script de Simulação: Implantação do Implante AdaptixC2 via Exploração PaperCut MF
    # Nota: Este script requer privilégios administrativos.
    
    # 1. Crie o diretório mascarado
    $targetDir = "C:microsoft.office365"
    if (!(Test-Path $targetDir)) {
        New-Item -Path $targetDir -ItemType Directory | Out-Null
    }
    
    # 2. Crie um arquivo 'implante' fictício para simular o mscopilot.exe
    $implantPath = "$targetDirmscopilot.exe"
    "Simulated AdaptixC2 Implant" | Out-File -FilePath $implantPath
    
    # 3. Simule o processo 'pc-app.exe' executando o comando malicioso sc config
    # Usamos um nome de processo fictício para corresponder ao requisito de 'Imagem' da lógica de detecção
    Start-Process "cmd.exe" -ArgumentList "/c sc config PlugPlay binpath= C:microsoft.office365mscopilot.exe" -WindowStyle Hidden
    
    # Nota: Para corresponder estritamente ao requisito 'pc-app.exe' na regra, 
    # em um laboratório real, renomearia-se um processo para pc-app.exe. 
    # Para este script, assumimos que o chamador está simulando o contexto do pc-app.exe.
    Write-Host "[+] Comandos de simulação executados. Verifique o SIEM para alertas."
  • Comandos de Limpeza:

    # Script de Limpeza: Remova o implante simulado e o diretório
    $targetDir = "C:microsoft.office365"
    if (Test-Path $targetDir) {
        Remove-Item -Path $targetDir -Recurse -Force
        Write-Host "[+] Limpeza completa: $targetDir removido."
    } else {
        Write-Host "[!] Diretório de destino não encontrado. Nada para limpar."
    }