CVE-2026-82078 et CVE-2026-81578 exploitées dans des attaques zéro-day sur PaperCut MF
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Les acteurs malveillants ont exploité des vulnérabilités zero-day dans PaperCut MF pour déployer un chargeur Java en mémoire avec une web shell. L’intrusion a permis la livraison d’un binaire Microsoft Copilot trojanisé portant l’implant AdaptixC2. Les attaquants se sont ensuite déplacés latéralement vers un contrôleur de domaine et ont finalement compromis l’environnement Active Directory en extrayant la base de données NTDS.dit contenant des données d’identification de domaine.
Enquête
L’unité de réponse aux menaces eSentire a identifié l’exploitation d’un serveur d’impression exposé sur Internet dans l’industrie de l’éducation. Les enquêteurs ont observé l’utilisation d’une injection SQL pour livrer du bytecode Java, détecté une activité de processus suspecte associée à pc-app.exe et retracé le mouvement des attaquants de la web shell initiale à la collecte des identifiants de domaine par l’abus des hachages NTLM.
Atténuation
Les organisations devraient mettre à jour PaperCut MF/NG vers les dernières versions disponibles pour résoudre les CVE-2026-82078 et CVE-2026-81578. L’accès aux serveurs d’application PaperCut devrait être limité aux adresses IP de confiance. Les organisations devraient également appliquer le principe du moindre privilège pour les comptes de service afin de réduire le risque de vol de jetons et de déplacements latéraux.
Réponse
Lorsqu’une activité malveillante est détectée, isolez l’hôte affecté pour éviter une compromission supplémentaire. Surveillez les journaux du serveur PaperCut pour les erreurs inhabituelles associées aux pilotes JDBC et aux recherches de cartes. Examinez les journaux du contrôleur de domaine pour les sessions RDP non autorisées impliquant des hachages NTLM, des modifications suspectes de la configuration du service et d’autres indicateurs de déplacement latéral.
Flux d’attaque
Nous mettons encore à jour cette partie.
Détections
Activation suspecte du mode administrateur restreint (via registry_event)
Création potentielle de service avec un binaire sur partage UNC (via cmdline)
Enumeration potentielle des services (via cmdline)
Enumeration ou manipulation potentielle de comptes ou groupes (via cmdline)
Découverte suspecte de confiance de domaine (via cmdline)
IoC (HashSha256) pour détecter : Intrusion Zero-Day de PaperCut MF : Java Loader, Web Shell, et AdaptixC2 via les attaques/breaches CVE-2026-82078 et CVE-2026-81578
IoC (SourceIP) pour détecter : Intrusion Zero-Day de PaperCut MF : Java Loader, Web Shell, et AdaptixC2 via les attaques/breaches CVE-2026-82078 et CVE-2026-81578
IoC (DestinationIP) pour détecter : Intrusion Zero-Day de PaperCut MF : Java Loader, Web Shell, et AdaptixC2 via les attaques/breaches CVE-2026-82078 et CVE-2026-81578
Détection de l’implant AdaptixC2 sur les contrôleurs de domaine [Windows File Event]
Déploiement de l’implant AdaptixC2 via l’exploitation de PaperCut MF [Windows Process Creation]
Exécution de la simulation
-
Récit de l’attaque et commandes : L’adversaire a exploité avec succès le service PaperCut MF. Pour assurer un accès persistant qui survit à un redémarrage, il vise à détourner le
service PlugPlay.Ils créent d’abord un répertoire masquéC:microsoft.office365pour se fondre dans les chemins système légitimes. Ils déposent ensuite un binaire malveillant nommémscopilot.exe(l’implant AdaptixC2) dans ce dossier. Enfin, ils exécutent une commande via leprocessus pc-app.execompromis pour reconfigurer leservice PlugPlay.service pour exécuter leur implant au lieu du pilote légitime. -
Script de test de régression :
# Script de simulation : déploiement de l'implant AdaptixC2 via l'exploitation de PaperCut MF # Remarque : Ce script nécessite des privilèges administratifs. # 1. Créer le répertoire masqué $targetDir = "C:microsoft.office365" if (!(Test-Path $targetDir)) { New-Item -Path $targetDir -ItemType Directory | Out-Null } # 2. Créer un fichier 'implant' factice pour simuler mscopilot.exe $implantPath = "$targetDirmscopilot.exe" "AdaptixC2 Implant simulé" | Out-File -FilePath $implantPath # 3. Simuler le processus 'pc-app.exe' exécutant la commande malveillante sc config # Nous utilisons un nom de processus factice pour correspondre à l'exigence de détection de l'Image Start-Process "cmd.exe" -ArgumentList "/c sc config PlugPlay binpath= C:microsoft.office365mscopilot.exe" -WindowStyle Hidden # Remarque : Pour correspondre strictement à l'exigence 'pc-app.exe' dans la règle, # dans un vrai laboratoire, on renommerait un processus en pc-app.exe. # Pour ce script, nous supposons que l'appelant simule le contexte de pc-app.exe. Write-Host "[+] Commandes de simulation exécutées. Vérifiez les alertes dans le SIEM." -
Commandes de nettoyage :
# Script de nettoyage : supprimer l'implant simulé et le répertoire $targetDir = "C:microsoft.office365" if (Test-Path $targetDir) { Remove-Item -Path $targetDir -Recurse -Force Write-Host "[+] Nettoyage terminé : $targetDir supprimé." } else { Write-Host "[!] Répertoire cible non trouvé. Rien à nettoyer."