Agentes Descontrolados: Una Campaña Global Orquestada por IA Contra PaperCut NG/MF
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Se sospecha que un actor de amenazas potencialmente de habla rusa está utilizando agentes de IA impulsados por OpenAI Codex y DeepSeek para coordinar una campaña cibernética global. El adversario explota vulnerabilidades en el software de gestión de impresión PaperCut NG/MF para lograr la ejecución de código remoto y, en última instancia, obtener privilegios de administrador de dominio. La operación ha comprometido a cientos de organizaciones en docenas de países a través de flujos de ataque altamente automatizados.
Investigación
GreyNoise utilizó su Global Observation Grid para monitorear la infraestructura y el modus operandi del adversario sin depender de informes de víctimas. La investigación descubrió que el actor utilizó servicios de escaneo de internet como Netlas.io para construir listas de objetivos y empleó IA para acelerar el ciclo de vida del ataque desde el acceso inicial hasta el dominio del dominio. Los investigadores identificaron rutas de ataque que involucran recolección de memoria LSA, ataques noPac y DCSync.
Mitigación
Las organizaciones deben dar prioridad a parchear PaperCut NG/MF contra vulnerabilidades conocidas y fortalecer la seguridad de Active Directory. Implementar protecciones fundamentales como WAFs puede ayudar a bloquear intentos de explotación inicial. Los defensores también deben restringir privilegios innecesarios a nivel del SISTEMA y monitorear el volcado no autorizado del registro, el acceso sospechoso a LSA y otras actividades de recolección de credenciales.
Respuesta
Si se detecta actividad maliciosa, los respondedores de incidentes deben aislar de inmediato los hosts de PaperCut comprometidos e investigar el movimiento lateral que involucra DCSync o pass-the-hash. Los equipos deben buscar cuentas no autorizadas como Administrator17 y colmenas de registro preparadas en C:WindowsTemp or C:ProgramData. También se deben auditar los cambios recientes en el grupo de Administradores de Dominio, junto con cualquier herramienta de túnel no autorizada como Ligolo-ng.
Flujo de Ataque
Aún estamos actualizando esta parte.
Detecciones
Uso de Certutil para Codificación de Datos y Operaciones Cert (mediante línea de comandos)
Posible Volcado SAM/SYSTEM/SECURITY (mediante línea de comandos)
Descarga de Archivo Sospechosa IP Directa (mediante proxy)
IOCs (HashMd5) para detectar: Agents Gone Wild: Una Campaña Global Orquestada por IA Contra PaperCut NG/MF
IOCs (SourceIP) para detectar: Agents Gone Wild: Una Campaña Global Orquestada por IA Contra PaperCut NG/MF
IOCs (DestinationIP) para detectar: Agents Gone Wild: Una Campaña Global Orquestada por IA Contra PaperCut NG/MF
Volcado y Codificación de Colmenas de Registro para Exfiltración [Windows Powershell]
Detección de Actividad del Colector de Llaves de Arranque LSA Rust y Agente de Túnel Ligolo [Creación de Proceso de Windows]
Ejecución de Simulación
-
Narrativa del Ataque y Comandos: El atacante ha obtenido acceso inicial a una estación de trabajo. Para escalar privilegios o moverse lateralmente, necesita extraer credenciales locales. Ejecutan un comando PowerShell para volcar las
colmenas SYSTEMandSECURITYen el directorio localC:Tempusandoreg save. Una vez volcadas las colmenas, intentan evadir la Prevención de Pérdida de Datos (DLP) basada en red codificando los archivos del registro en formato Base64 usandocertutil.exe. Esto imita a un adversario intentando ocultar datos sensibles dentro de un archivo de texto aparentemente inocuo antes de la exfiltración. -
Script de Prueba de Regresión:
# Script de Simulación: Volcado de Colmenas de Registro y Codificación con Certutil $ErrorActionPreference = "SilentlyContinue" # 1. Crear un directorio temporal para los artefactos $workDir = "C:WindowsTempSimTest" if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir } Write-Host "[*] Iniciando Simulación: Volcado de Colmenas de Registro..." # 2. Desencadenar 'selection_reg_save' y 'selection_hives' # Este comando apunta a la lógica de detección: reg save + HKLMSYSTEM reg save HKLMSYSTEM "$workDirsystem_dump.hiv" reg save HKLMSECURITY "$workDirsecurity_dump.hiv" Write-Host "[*] Colmenas volcadas. Desencadenando 'selection_certutil_encode'..." # 3. Desencadenar 'selection_certutil_encode' # Este comando apunta a la lógica de detección: certutil.exe + -encode certutil.exe -encode "$workDirsystem_dump.hiv" "$workDirsystem_dump.txt" Write-Host "[+] Simulación completa. Revise su SIEM para alertas." -
Comandos de Limpieza:
# Script de Limpieza: Eliminar artefactos de simulación $workDir = "C:WindowsTempSimTest" if (Test-Path $workDir) { Remove-Item -Recurse -Force $workDir Write-Host "[+] Limpieza exitosa: $workDir removido." } else { Write-Host "[-] Limpieza fallida: Directorio no encontrado." }