SOC Prime Bias: Critical

11 Sep 2026 21:58 UTC

Agentes Descontrolados: Una Campaña Global Orquestada por IA Contra PaperCut NG/MF

Author Photo
SOC Prime Team linkedin icon Seguir
Agentes Descontrolados: Una Campaña Global Orquestada por IA Contra PaperCut NG/MF
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Se sospecha que un actor de amenazas potencialmente de habla rusa está utilizando agentes de IA impulsados por OpenAI Codex y DeepSeek para coordinar una campaña cibernética global. El adversario explota vulnerabilidades en el software de gestión de impresión PaperCut NG/MF para lograr la ejecución de código remoto y, en última instancia, obtener privilegios de administrador de dominio. La operación ha comprometido a cientos de organizaciones en docenas de países a través de flujos de ataque altamente automatizados.

Investigación

GreyNoise utilizó su Global Observation Grid para monitorear la infraestructura y el modus operandi del adversario sin depender de informes de víctimas. La investigación descubrió que el actor utilizó servicios de escaneo de internet como Netlas.io para construir listas de objetivos y empleó IA para acelerar el ciclo de vida del ataque desde el acceso inicial hasta el dominio del dominio. Los investigadores identificaron rutas de ataque que involucran recolección de memoria LSA, ataques noPac y DCSync.

Mitigación

Las organizaciones deben dar prioridad a parchear PaperCut NG/MF contra vulnerabilidades conocidas y fortalecer la seguridad de Active Directory. Implementar protecciones fundamentales como WAFs puede ayudar a bloquear intentos de explotación inicial. Los defensores también deben restringir privilegios innecesarios a nivel del SISTEMA y monitorear el volcado no autorizado del registro, el acceso sospechoso a LSA y otras actividades de recolección de credenciales.

Respuesta

Si se detecta actividad maliciosa, los respondedores de incidentes deben aislar de inmediato los hosts de PaperCut comprometidos e investigar el movimiento lateral que involucra DCSync o pass-the-hash. Los equipos deben buscar cuentas no autorizadas como Administrator17 y colmenas de registro preparadas en C:WindowsTemp or C:ProgramData. También se deben auditar los cambios recientes en el grupo de Administradores de Dominio, junto con cualquier herramienta de túnel no autorizada como Ligolo-ng.

Flujo de Ataque

Aún estamos actualizando esta parte.

Detecciones

Uso de Certutil para Codificación de Datos y Operaciones Cert (mediante línea de comandos)

Equipo SOC Prime
11 Sep 2026

Posible Volcado SAM/SYSTEM/SECURITY (mediante línea de comandos)

Equipo SOC Prime
11 Sep 2026

Descarga de Archivo Sospechosa IP Directa (mediante proxy)

Equipo SOC Prime
11 Sep 2026

IOCs (HashMd5) para detectar: Agents Gone Wild: Una Campaña Global Orquestada por IA Contra PaperCut NG/MF

Reglas AI SOC Prime
11 Sep 2026

IOCs (SourceIP) para detectar: Agents Gone Wild: Una Campaña Global Orquestada por IA Contra PaperCut NG/MF

Reglas AI SOC Prime
11 Sep 2026

IOCs (DestinationIP) para detectar: Agents Gone Wild: Una Campaña Global Orquestada por IA Contra PaperCut NG/MF

Reglas AI SOC Prime
11 Sep 2026

Volcado y Codificación de Colmenas de Registro para Exfiltración [Windows Powershell]

Reglas AI SOC Prime
11 Sep 2026

Detección de Actividad del Colector de Llaves de Arranque LSA Rust y Agente de Túnel Ligolo [Creación de Proceso de Windows]

Reglas AI SOC Prime
11 Sep 2026

Ejecución de Simulación

  • Narrativa del Ataque y Comandos: El atacante ha obtenido acceso inicial a una estación de trabajo. Para escalar privilegios o moverse lateralmente, necesita extraer credenciales locales. Ejecutan un comando PowerShell para volcar las colmenas SYSTEM and SECURITY en el directorio local C:Temp usando reg save. Una vez volcadas las colmenas, intentan evadir la Prevención de Pérdida de Datos (DLP) basada en red codificando los archivos del registro en formato Base64 usando certutil.exe. Esto imita a un adversario intentando ocultar datos sensibles dentro de un archivo de texto aparentemente inocuo antes de la exfiltración.

  • Script de Prueba de Regresión:

    # Script de Simulación: Volcado de Colmenas de Registro y Codificación con Certutil
    $ErrorActionPreference = "SilentlyContinue"
    
    # 1. Crear un directorio temporal para los artefactos
    $workDir = "C:WindowsTempSimTest"
    if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir }
    
    Write-Host "[*] Iniciando Simulación: Volcado de Colmenas de Registro..."
    
    # 2. Desencadenar 'selection_reg_save' y 'selection_hives'
    # Este comando apunta a la lógica de detección: reg save + HKLMSYSTEM
    reg save HKLMSYSTEM "$workDirsystem_dump.hiv"
    reg save HKLMSECURITY "$workDirsecurity_dump.hiv"
    
    Write-Host "[*] Colmenas volcadas. Desencadenando 'selection_certutil_encode'..."
    
    # 3. Desencadenar 'selection_certutil_encode'
    # Este comando apunta a la lógica de detección: certutil.exe + -encode
    certutil.exe -encode "$workDirsystem_dump.hiv" "$workDirsystem_dump.txt"
    
    Write-Host "[+] Simulación completa. Revise su SIEM para alertas."
  • Comandos de Limpieza:

    # Script de Limpieza: Eliminar artefactos de simulación
    $workDir = "C:WindowsTempSimTest"
    if (Test-Path $workDir) {
        Remove-Item -Recurse -Force $workDir
        Write-Host "[+] Limpieza exitosa: $workDir removido."
    } else {
        Write-Host "[-] Limpieza fallida: Directorio no encontrado."
    }