CVE-2026-82078 und CVE-2026-81578 in PaperCut MF Zero-Day-Angriffen ausgenutzt
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Bedrohungsakteure nutzten Zero-Day-Schwachstellen in PaperCut MF aus, um einen im Speicher befindlichen Java-Loader zusammen mit einer Web-Shell bereitzustellen. Der Einbruch ermöglichte die Bereitstellung eines trojanisierten Microsoft Copilot-Binärdatei, die das AdaptixC2-Implantat trägt. Angreifer bewegten sich dann lateral zu einem Domänencontroller und kompromittierten letztendlich die Active Directory-Umgebung, indem sie die NTDS.dit-Datenbank extrahierten, die Domänenanmeldedaten enthielt.
Untersuchung
Die eSentire Threat Response Unit identifizierte die Ausnutzung eines internetfähigen Druckservers innerhalb der Bildungsbranche. Ermittler beobachteten, dass SQL-Injection verwendet wurde, um Java-Bytecode zu liefern, verdächtige Prozessaktivitäten im Zusammenhang mit pc-app.exe erkannt wurden und verfolgten die Bewegung der Angreifer von der anfänglichen Web-Shell zur Domänenanmeldeinformationen-Ernte durch Missbrauch von NTLM-Hashes.
Eindämmung
Organisationen sollten PaperCut MF/NG auf die neuesten verfügbaren Versionen aktualisieren, um CVE-2026-82078 und CVE-2026-81578 zu beheben. Der Zugriff auf PaperCut-Anwendungsserver sollte auf vertrauenswürdige IP-Adressen beschränkt werden. Organisationen sollten auch das Prinzip der geringsten Privilegien für Dienstkonten durchsetzen, um das Risiko von Token-Diebstahl und lateraler Bewegung zu verringern.
Reaktion
Wenn bösartige Aktivitäten erkannt werden, isolieren Sie den betroffenen Host, um weitere Kompromittierungen zu verhindern. Überwachen Sie die PaperCut-Serverprotokolle auf ungewöhnliche Fehler im Zusammenhang mit JDBC-Treibern und Kartenabfragen. Überprüfen Sie die Protokolle des Domänencontrollers auf unbefugte RDP-Sitzungen unter Verwendung von NTLM-Hashes, verdächtige Dienstkonfigurationsänderungen und andere Indikatoren für laterale Bewegungen.
Angriffsfluss
Wir aktualisieren diesen Teil noch.
Erkennungen
Verdächtiges Aktivieren des Admin-Modus mit eingeschränkten Rechten (über registry_event)
Mögliche Diensterstellung mit Binärdatei im UNC-Share (über cmdline)
Mögliche Dienstaufzählung (über cmdline)
Mögliche Konto- oder Gruppenzuordnung / Manipulation (über cmdline)
Verdächtige Entdeckung von Domänenvertrauen (über cmdline)
IOCs (HashSha256) zur Erkennung: PaperCut MF Zero-Day Einbruch: Java Loader, Web Shell und AdaptixC2 über CVE-2026-82078 und CVE-2026-81578 Angriffe/Verletzungen
IOCs (SourceIP) zur Erkennung: PaperCut MF Zero-Day Einbruch: Java Loader, Web Shell und AdaptixC2 über CVE-2026-82078 und CVE-2026-81578 Angriffe/Verletzungen
IOCs (DestinationIP) zur Erkennung: PaperCut MF Zero-Day Einbruch: Java Loader, Web Shell und AdaptixC2 über CVE-2026-82078 und CVE-2026-81578 Angriffe/Verletzungen
AdaptixC2-Implantaterkennung auf Domänencontrollern [Windows-Datei-Ereignis]
AdaptixC2-Implantatbereitstellung über PaperCut MF-Ausnutzung [Windows-Prozesserstellung]
Simulationsausführung
-
Angriffsnarrativ & Befehle: Dem Gegner ist es gelungen, den PaperCut MF-Dienst auszunutzen. Um den Zugriff auch nach einem Neustart aufrechtzuerhalten, versuchen sie, den
PlugPlayDienst zu kapern. Zuerst erstellen sie ein maskiertes VerzeichnisC:microsoft.office365um sich in legitime Systempfade einzufügen. Dann legen sie eine bösartige Binärdatei namensmscopilot.exe(das AdaptixC2-Implantat) in diesem Ordner ab. Schließlich führen sie einen Befehl über den kompromittiertenpc-app.exeProzess aus, um denPlugPlayDienst so zu konfigurieren, dass ihr Implantat anstelle des legitimen Treibers ausgeführt wird. -
Regressions-Testskript:
# Simulationsskript: AdaptixC2-Implantatbereitstellung über PaperCut MF-Ausnutzung # Hinweis: Dieses Skript erfordert Administratorrechte. # 1. Erstellen Sie das maskierte Verzeichnis $targetDir = "C:microsoft.office365" if (!(Test-Path $targetDir)) { New-Item -Path $targetDir -ItemType Directory | Out-Null } # 2. Erstellen Sie eine Dummy-'Implant'-Datei, um mscopilot.exe zu simulieren $implantPath = "$targetDirmscopilot.exe" "Simuliertes AdaptixC2-Implantat" | Out-File -FilePath $implantPath # 3. Simulieren Sie den 'pc-app.exe'-Prozess, der den bösartigen 'sc config'-Befehl ausführt # Wir verwenden einen Dummy-Prozessnamen, um die Erkennungslogik 'Image'-Anforderung zu erfüllen Start-Process "cmd.exe" -ArgumentList "/c sc config PlugPlay binpath= C:microsoft.office365mscopilot.exe" -WindowStyle Hidden # Hinweis: Um die 'pc-app.exe'-Anforderung in der Regel streng zu erfüllen, # müsste in einem echten Labor ein Prozess in pc-app.exe umbenannt werden. # Für dieses Skript nehmen wir an, der Anrufer simuliert den Kontext von pc-app.exe. Write-Host "[+] Simulationsbefehle ausgeführt. Überprüfen Sie das SIEM auf Alarme." -
Bereinigungskommandos:
# Bereinigungsskript: Entfernen des simulierten Implantats und Verzeichnisses $targetDir = "C:microsoft.office365" if (Test-Path $targetDir) { Remove-Item -Path $targetDir -Recurse -Force Write-Host "[+] Bereinigung abgeschlossen: $targetDir entfernt." } else { Write-Host "[!] Zielverzeichnis nicht gefunden. Nichts zu bereinigen."