SOC Prime Bias: Critical

05 Oct 2026 16:32 UTC

CVE-2026-82078 und CVE-2026-81578 in PaperCut MF Zero-Day-Angriffen ausgenutzt

Author Photo
SOC Prime Team linkedin icon Folgen
CVE-2026-82078 und CVE-2026-81578 in PaperCut MF Zero-Day-Angriffen ausgenutzt
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Bedrohungsakteure nutzten Zero-Day-Schwachstellen in PaperCut MF aus, um einen im Speicher befindlichen Java-Loader zusammen mit einer Web-Shell bereitzustellen. Der Einbruch ermöglichte die Bereitstellung eines trojanisierten Microsoft Copilot-Binärdatei, die das AdaptixC2-Implantat trägt. Angreifer bewegten sich dann lateral zu einem Domänencontroller und kompromittierten letztendlich die Active Directory-Umgebung, indem sie die NTDS.dit-Datenbank extrahierten, die Domänenanmeldedaten enthielt.

Untersuchung

Die eSentire Threat Response Unit identifizierte die Ausnutzung eines internetfähigen Druckservers innerhalb der Bildungsbranche. Ermittler beobachteten, dass SQL-Injection verwendet wurde, um Java-Bytecode zu liefern, verdächtige Prozessaktivitäten im Zusammenhang mit pc-app.exe erkannt wurden und verfolgten die Bewegung der Angreifer von der anfänglichen Web-Shell zur Domänenanmeldeinformationen-Ernte durch Missbrauch von NTLM-Hashes.

Eindämmung

Organisationen sollten PaperCut MF/NG auf die neuesten verfügbaren Versionen aktualisieren, um CVE-2026-82078 und CVE-2026-81578 zu beheben. Der Zugriff auf PaperCut-Anwendungsserver sollte auf vertrauenswürdige IP-Adressen beschränkt werden. Organisationen sollten auch das Prinzip der geringsten Privilegien für Dienstkonten durchsetzen, um das Risiko von Token-Diebstahl und lateraler Bewegung zu verringern.

Reaktion

Wenn bösartige Aktivitäten erkannt werden, isolieren Sie den betroffenen Host, um weitere Kompromittierungen zu verhindern. Überwachen Sie die PaperCut-Serverprotokolle auf ungewöhnliche Fehler im Zusammenhang mit JDBC-Treibern und Kartenabfragen. Überprüfen Sie die Protokolle des Domänencontrollers auf unbefugte RDP-Sitzungen unter Verwendung von NTLM-Hashes, verdächtige Dienstkonfigurationsänderungen und andere Indikatoren für laterale Bewegungen.

Angriffsfluss

Wir aktualisieren diesen Teil noch.

Erkennungen

Verdächtiges Aktivieren des Admin-Modus mit eingeschränkten Rechten (über registry_event)

SOC Prime Team
01 Okt 2026

Mögliche Diensterstellung mit Binärdatei im UNC-Share (über cmdline)

SOC Prime Team
01 Okt 2026

Mögliche Dienstaufzählung (über cmdline)

SOC Prime Team
01 Okt 2026

Mögliche Konto- oder Gruppenzuordnung / Manipulation (über cmdline)

SOC Prime Team
01 Okt 2026

Verdächtige Entdeckung von Domänenvertrauen (über cmdline)

SOC Prime Team
01 Okt 2026

IOCs (HashSha256) zur Erkennung: PaperCut MF Zero-Day Einbruch: Java Loader, Web Shell und AdaptixC2 über CVE-2026-82078 und CVE-2026-81578 Angriffe/Verletzungen

SOC Prime KI-Regeln
01 Okt 2026

IOCs (SourceIP) zur Erkennung: PaperCut MF Zero-Day Einbruch: Java Loader, Web Shell und AdaptixC2 über CVE-2026-82078 und CVE-2026-81578 Angriffe/Verletzungen

SOC Prime KI-Regeln
01 Okt 2026

IOCs (DestinationIP) zur Erkennung: PaperCut MF Zero-Day Einbruch: Java Loader, Web Shell und AdaptixC2 über CVE-2026-82078 und CVE-2026-81578 Angriffe/Verletzungen

SOC Prime KI-Regeln
01 Okt 2026

AdaptixC2-Implantaterkennung auf Domänencontrollern [Windows-Datei-Ereignis]

SOC Prime KI-Regeln
01 Okt 2026

AdaptixC2-Implantatbereitstellung über PaperCut MF-Ausnutzung [Windows-Prozesserstellung]

SOC Prime KI-Regeln
01 Okt 2026

Simulationsausführung

  • Angriffsnarrativ & Befehle: Dem Gegner ist es gelungen, den PaperCut MF-Dienst auszunutzen. Um den Zugriff auch nach einem Neustart aufrechtzuerhalten, versuchen sie, den PlugPlay Dienst zu kapern. Zuerst erstellen sie ein maskiertes Verzeichnis C:microsoft.office365 um sich in legitime Systempfade einzufügen. Dann legen sie eine bösartige Binärdatei namens mscopilot.exe (das AdaptixC2-Implantat) in diesem Ordner ab. Schließlich führen sie einen Befehl über den kompromittierten pc-app.exe Prozess aus, um den PlugPlay Dienst so zu konfigurieren, dass ihr Implantat anstelle des legitimen Treibers ausgeführt wird.

  • Regressions-Testskript:

    # Simulationsskript: AdaptixC2-Implantatbereitstellung über PaperCut MF-Ausnutzung
    # Hinweis: Dieses Skript erfordert Administratorrechte.
    
    # 1. Erstellen Sie das maskierte Verzeichnis
    $targetDir = "C:microsoft.office365"
    if (!(Test-Path $targetDir)) {
        New-Item -Path $targetDir -ItemType Directory | Out-Null
    }
    
    # 2. Erstellen Sie eine Dummy-'Implant'-Datei, um mscopilot.exe zu simulieren
    $implantPath = "$targetDirmscopilot.exe"
    "Simuliertes AdaptixC2-Implantat" | Out-File -FilePath $implantPath
    
    # 3. Simulieren Sie den 'pc-app.exe'-Prozess, der den bösartigen 'sc config'-Befehl ausführt
    # Wir verwenden einen Dummy-Prozessnamen, um die Erkennungslogik 'Image'-Anforderung zu erfüllen
    Start-Process "cmd.exe" -ArgumentList "/c sc config PlugPlay binpath= C:microsoft.office365mscopilot.exe" -WindowStyle Hidden
    
    # Hinweis: Um die 'pc-app.exe'-Anforderung in der Regel streng zu erfüllen,
    # müsste in einem echten Labor ein Prozess in pc-app.exe umbenannt werden.
    # Für dieses Skript nehmen wir an, der Anrufer simuliert den Kontext von pc-app.exe.
    Write-Host "[+] Simulationsbefehle ausgeführt. Überprüfen Sie das SIEM auf Alarme."
  • Bereinigungskommandos:

    # Bereinigungsskript: Entfernen des simulierten Implantats und Verzeichnisses
    $targetDir = "C:microsoft.office365"
    if (Test-Path $targetDir) {
        Remove-Item -Path $targetDir -Recurse -Force
        Write-Host "[+] Bereinigung abgeschlossen: $targetDir entfernt."
    } else {
        Write-Host "[!] Zielverzeichnis nicht gefunden. Nichts zu bereinigen."