SOC Prime Bias: Critical

05 Oct 2026 16:32 UTC

CVE-2026-82078 e CVE-2026-81578 sfruttate in attacchi zero-day di PaperCut MF

Author Photo
SOC Prime Team linkedin icon Segui
CVE-2026-82078 e CVE-2026-81578 sfruttate in attacchi zero-day di PaperCut MF
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riepilogo

Gli attori della minaccia hanno sfruttato le vulnerabilità zero-day in PaperCut MF per distribuire un caricatore Java in memoria insieme a una web shell. L’intrusione ha consentito la consegna di un binario Microsoft Copilot trojanizzato che trasportava l’impianto AdaptixC2. Gli aggressori si sono poi mossi lateralmente verso un controller di dominio e alla fine hanno compromesso l’ambiente di Active Directory estraendo il database NTDS.dit contenente i dati delle credenziali di dominio.

Investigazione

L’Unità di Risposta alle Minacce di eSentire ha identificato lo sfruttamento di un server di stampa esposto a Internet all’interno del settore educativo. Gli investigatori hanno osservato l’utilizzo di una SQL injection per consegnare bytecode Java, rilevato attività di processo sospette associate a pc-app.exe e tracciato il movimento degli attaccanti dalla web shell iniziale alla raccolta di credenziali a livello di dominio tramite abuso di hash NTLM.

Mitigazione

Le organizzazioni dovrebbero aggiornare PaperCut MF/NG alle versioni più recenti disponibili per affrontare CVE-2026-82078 e CVE-2026-81578. L’accesso ai server delle applicazioni PaperCut dovrebbe essere limitato a indirizzi IP di fiducia. Le organizzazioni dovrebbero anche applicare il principio del minimo privilegio per gli account di servizio per ridurre il rischio di furto di token e movimento laterale.

Risposta

Quando viene rilevata un’attività dannosa, isolare l’host interessato per prevenire ulteriori compromessi. Monitorare i registri del server PaperCut per errori insoliti associati ai driver JDBC e alle ricerche di carte. Esaminare i registri del controller di dominio per sessioni RDP non autorizzate che coinvolgono hash NTLM, modifiche sospette alla configurazione dei servizi e altri indicatori di movimento laterale.

Flusso di Attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Modalità Amministratore Riservata Sospetta Abilitata (via registry_event)

Team SOC Prime
01 Ott 2026

Possibile Creazione di Servizio con Binario su Condivisione UNC (via cmdline)

Team SOC Prime
01 Ott 2026

Possibile Enumerazione di Servizi (via cmdline)

Team SOC Prime
01 Ott 2026

Possibile Enumerazione/Manipolazione di Account o Gruppi (via cmdline)

Team SOC Prime
01 Ott 2026

Scoperta Sospetta dei Trust di Dominio (via cmdline)

Team SOC Prime
01 Ott 2026

IOC (HashSha256) per rilevare: Intrusione Zero-Day di PaperCut MF: Java Loader, Web Shell e AdaptixC2 tramite attacchi/breaches CVE-2026-82078 e CVE-2026-81578

Regole AI di SOC Prime
01 Ott 2026

IOC (SourceIP) per rilevare: Intrusione Zero-Day di PaperCut MF: Java Loader, Web Shell e AdaptixC2 tramite attacchi/breaches CVE-2026-82078 e CVE-2026-81578

Regole AI di SOC Prime
01 Ott 2026

IOC (DestinationIP) per rilevare: Intrusione Zero-Day di PaperCut MF: Java Loader, Web Shell e AdaptixC2 tramite attacchi/breaches CVE-2026-82078 e CVE-2026-81578

Regole AI di SOC Prime
01 Ott 2026

Rilevamento dell’Impianto AdaptixC2 sui Controller di Dominio [Evento File di Windows]

Regole AI di SOC Prime
01 Ott 2026

Distribuzione dell’Impianto AdaptixC2 tramite sfruttamento di PaperCut MF [Creazione di Processo di Windows]

Regole AI di SOC Prime
01 Ott 2026

Esecuzione della Simulazione

  • Narrativa dell’Attacco e Comandi: L’avversario ha sfruttato con successo il servizio PaperCut MF. Per garantire un accesso persistente che sopravviva a un riavvio, mirano a dirottare il servizio PlugPlay. Per primo creano una cartella mascherata C:microsoft.office365 C:microsoft.office365 per mimetizzarsi con i percorsi di sistema legittimi. Quindi rilasciano un binario dannoso chiamato mscopilot.exe (l’impianto AdaptixC2) in questa cartella. Infine, eseguono un comando tramite il compromesso processo pc-app.exe per riconfigurare il servizio per eseguire il loro impianto invece del driver legittimo. servizio PlugPlay. Per primo creano una cartella mascherata service to execute their implant instead of the legitimate driver.

  • Script di Test di Regressione:

    # Script di Simulazione: Distribuzione dell'Impianto AdaptixC2 tramite Sfruttamento di PaperCut MF
    # Nota: Questo script richiede privilegi amministrativi.
    
    # 1. Creare la cartella mascherata
    $targetDir = "C:microsoft.office365"
    if (!(Test-Path $targetDir)) {
        New-Item -Path $targetDir -ItemType Directory | Out-Null
    }
    
    # 2. Creare un file 'impianto' fittizio per simulare mscopilot.exe
    $implantPath = "$targetDirmscopilot.exe"
    "Impianto Simulato AdaptixC2" | Out-File -FilePath $implantPath
    
    # 3. Simulare il processo 'pc-app.exe' che esegue il comando dannoso sc config
    # Usiamo un nome di processo fittizio per soddisfare il requisito 'Image' della logica di rilevamento
    Start-Process "cmd.exe" -ArgumentList "/c sc config PlugPlay binpath= C:microsoft.office365mscopilot.exe" -WindowStyle Hidden
    
    # Nota: Per soddisfare strettamente il requisito 'pc-app.exe' nella regola,
    # in un laboratorio reale, si rinominerebbe un processo in pc-app.exe.
    # Per questo script, si presume che il chiamante stia simulando il contesto di pc-app.exe.
    Write-Host "[+] Comandi di simulazione eseguiti. Verifica avvisi SIEM."
  • Comandi di Pulizia:

    # Script di Pulizia: Rimuovere l'impianto simulato e la cartella
    $targetDir = "C:microsoft.office365"
    if (Test-Path $targetDir) {
        Remove-Item -Path $targetDir -Recurse -Force
        Write-Host "[+] Pulizia completata: $targetDir rimosso."
    } else {
        Write-Host "[!] Cartella di destinazione non trovata. Nulla da pulire."