SOC Prime Bias: Critical

11 Sep 2026 21:58 UTC

Agents déchaînés : une campagne mondiale orchestrée par IA contre PaperCut NG/MF

Author Photo
SOC Prime Team linkedin icon Suivre
Agents déchaînés : une campagne mondiale orchestrée par IA contre PaperCut NG/MF
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Un acteur menaçant probablement russophone utilise des agents IA alimentés par OpenAI Codex et DeepSeek pour coordonner une campagne cyber mondiale. L’adversaire exploite des vulnérabilités dans le logiciel de gestion d’impression PaperCut NG/MF pour réaliser l’exécution de code à distance et obtenir finalement des privilèges d’administrateur de domaine. L’opération a compromis des centaines d’organisations à travers des dizaines de pays grâce à des flux de travail d’attaque hautement automatisés.

Enquête

GreyNoise a utilisé sa grille d’observation mondiale pour surveiller l’infrastructure et les techniques de l’adversaire sans se fier aux rapports des victimes. L’enquête a révélé que l’acteur a tiré parti de services de scan internet tels que Netlas.io pour établir des listes de cibles et a utilisé l’IA pour accélérer le cycle de vie de l’attaque depuis l’accès initial jusqu’à la domination du domaine. Les chercheurs ont identifié des chemins d’attaque impliquant la récolte de mémoire LSA, attaques noPac et DCSync.

Atténuation

Les organisations devraient prioriser la correction de PaperCut NG/MF contre les vulnérabilités connues et renforcer la sécurité de l’Active Directory. Le déploiement de protections fondamentales telles que les WAF peut aider à bloquer les tentatives d’exploitation initiales. Les défenseurs devraient également restreindre les privilèges inutiles au niveau SYSTEM et surveiller les tentatives d’extraction non autorisées de la ruche du registre, les accès suspects à LSA et d’autres activités de récolte de crédentiels.

Réponse

Si une activité malveillante est détectée, les intervenants en incident devraient immédiatement isoler les hôtes PaperCut compromis et enquêter sur le déplacement latéral impliquant DCSync ou le pass-the-hash. Les équipes devraient rechercher des comptes non autorisés tels que Administrator17 et des ruches de registre mises en scène dans C:WindowsTemp or C:ProgramData. Les modifications récentes du groupe d’administrateurs de domaine devraient également être auditées, ainsi que tout outil de tunneling non autorisé tel que Ligolo-ng.

Flux d’attaque

Nous mettons encore à jour cette partie.

Détections

Utilisation de Certutil pour l’encodage de données et opérations Cert (via cmdline)

Équipe SOC Prime
11 sept. 2026

Possibilité de vidage SAM/SYSTEM/SECURITY (via cmdline)

Équipe SOC Prime
11 sept. 2026

Téléchargement de fichier suspect en IP directe (via proxy)

Équipe SOC Prime
11 sept. 2026

IOC (HashMd5) pour détecter : Agents Gone Wild : une campagne mondiale orchestrée par l’IA contre PaperCut NG/MF

Règles IA SOC Prime
11 sept. 2026

IOC (SourceIP) pour détecter : Agents Gone Wild : une campagne mondiale orchestrée par l’IA contre PaperCut NG/MF

Règles IA SOC Prime
11 sept. 2026

IOC (DestinationIP) pour détecter : Agents Gone Wild : une campagne mondiale orchestrée par l’IA contre PaperCut NG/MF

Règles IA SOC Prime
11 sept. 2026

Vidage et encodage des ruches du registre pour l’exfiltration [PowerShell Windows]

Règles IA SOC Prime
11 sept. 2026

Détection des activités de collecte Rust LSA Bootkey et de l’agent de tunnel Ligolo [Création de processus Windows]

Règles IA SOC Prime
11 sept. 2026

Exécution de simulation

  • Narrative et commandes d’attaque : L’attaquant a obtenu un accès initial à un poste de travail. Pour augmenter ses privilèges ou se déplacer latéralement, il doit extraire les crédences locales. Il exécute une commande PowerShell pour vider les SYSTEM and SECURITY ruches dans le répertoire local C:Temp en utilisant reg save. Une fois les ruches vidées, ils essaient d’échapper à la prévention des pertes de données basées sur le réseau (DLP) en encodant les fichiers du registre en format Base64 en utilisant certutil.exe. Cela imite un adversaire tentant de cacher des données sensibles dans un fichier texte apparemment anodin avant l’exfiltration.

  • Script de test de régression :

    # Script de simulation : vidage des ruches du registre et encodage Certutil
    $ErrorActionPreference = "SilentlyContinue"
    
    # 1. Créer un répertoire temporaire pour les artefacts
    $workDir = "C:WindowsTempSimTest"
    if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir }
    
    Write-Host "[*] Démarrage de la simulation : Vidage des ruches du registre..."
    
    # 2. Déclencher 'selection_reg_save' et 'selection_hives'
    # Cette commande cible la logique de détection : reg save + HKLMSYSTEM
    reg save HKLMSYSTEM "$workDirsystem_dump.hiv"
    reg save HKLMSECURITY "$workDirsecurity_dump.hiv"
    
    Write-Host "[*] Ruches vidées. Déclenchement de 'selection_certutil_encode'..."
    
    # 3. Déclencher 'selection_certutil_encode'
    # Cette commande cible la logique de détection : certutil.exe + -encode
    certutil.exe -encode "$workDirsystem_dump.hiv" "$workDirsystem_dump.txt"
    
    Write-Host "[+] Simulation complète. Vérifiez votre SIEM pour les alertes."
  • Commandes de Nettoyage :

    # Script de nettoyage : supprimer les artefacts de simulation
    $workDir = "C:WindowsTempSimTest"
    if (Test-Path $workDir) {
        Remove-Item -Recurse -Force $workDir
        Write-Host "[+] Nettoyage réussi : $workDir supprimé."
    } else {
        Write-Host "[-] Échec du nettoyage : Répertoire introuvable."
    }