SOC Prime Bias: Critical

05 Oct 2026 16:32 UTC

CVE-2026-82078 et CVE-2026-81578 exploitées dans des attaques zéro-day sur PaperCut MF

Author Photo
SOC Prime Team linkedin icon Suivre
CVE-2026-82078 et CVE-2026-81578 exploitées dans des attaques zéro-day sur PaperCut MF
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Les acteurs malveillants ont exploité des vulnérabilités zero-day dans PaperCut MF pour déployer un chargeur Java en mémoire avec une web shell. L’intrusion a permis la livraison d’un binaire Microsoft Copilot trojanisé portant l’implant AdaptixC2. Les attaquants se sont ensuite déplacés latéralement vers un contrôleur de domaine et ont finalement compromis l’environnement Active Directory en extrayant la base de données NTDS.dit contenant des données d’identification de domaine.

Enquête

L’unité de réponse aux menaces eSentire a identifié l’exploitation d’un serveur d’impression exposé sur Internet dans l’industrie de l’éducation. Les enquêteurs ont observé l’utilisation d’une injection SQL pour livrer du bytecode Java, détecté une activité de processus suspecte associée à pc-app.exe et retracé le mouvement des attaquants de la web shell initiale à la collecte des identifiants de domaine par l’abus des hachages NTLM.

Atténuation

Les organisations devraient mettre à jour PaperCut MF/NG vers les dernières versions disponibles pour résoudre les CVE-2026-82078 et CVE-2026-81578. L’accès aux serveurs d’application PaperCut devrait être limité aux adresses IP de confiance. Les organisations devraient également appliquer le principe du moindre privilège pour les comptes de service afin de réduire le risque de vol de jetons et de déplacements latéraux.

Réponse

Lorsqu’une activité malveillante est détectée, isolez l’hôte affecté pour éviter une compromission supplémentaire. Surveillez les journaux du serveur PaperCut pour les erreurs inhabituelles associées aux pilotes JDBC et aux recherches de cartes. Examinez les journaux du contrôleur de domaine pour les sessions RDP non autorisées impliquant des hachages NTLM, des modifications suspectes de la configuration du service et d’autres indicateurs de déplacement latéral.

Flux d’attaque

Nous mettons encore à jour cette partie.

Détections

Activation suspecte du mode administrateur restreint (via registry_event)

Équipe SOC Prime
01 Oct 2026

Création potentielle de service avec un binaire sur partage UNC (via cmdline)

Équipe SOC Prime
01 Oct 2026

Enumeration potentielle des services (via cmdline)

Équipe SOC Prime
01 Oct 2026

Enumeration ou manipulation potentielle de comptes ou groupes (via cmdline)

Équipe SOC Prime
01 Oct 2026

Découverte suspecte de confiance de domaine (via cmdline)

Équipe SOC Prime
01 Oct 2026

IoC (HashSha256) pour détecter : Intrusion Zero-Day de PaperCut MF : Java Loader, Web Shell, et AdaptixC2 via les attaques/breaches CVE-2026-82078 et CVE-2026-81578

Règles SOC Prime AI
01 Oct 2026

IoC (SourceIP) pour détecter : Intrusion Zero-Day de PaperCut MF : Java Loader, Web Shell, et AdaptixC2 via les attaques/breaches CVE-2026-82078 et CVE-2026-81578

Règles SOC Prime AI
01 Oct 2026

IoC (DestinationIP) pour détecter : Intrusion Zero-Day de PaperCut MF : Java Loader, Web Shell, et AdaptixC2 via les attaques/breaches CVE-2026-82078 et CVE-2026-81578

Règles SOC Prime AI
01 Oct 2026

Détection de l’implant AdaptixC2 sur les contrôleurs de domaine [Windows File Event]

Règles SOC Prime AI
01 Oct 2026

Déploiement de l’implant AdaptixC2 via l’exploitation de PaperCut MF [Windows Process Creation]

Règles SOC Prime AI
01 Oct 2026

Exécution de la simulation

  • Récit de l’attaque et commandes : L’adversaire a exploité avec succès le service PaperCut MF. Pour assurer un accès persistant qui survit à un redémarrage, il vise à détourner le service PlugPlay. Ils créent d’abord un répertoire masqué C:microsoft.office365 pour se fondre dans les chemins système légitimes. Ils déposent ensuite un binaire malveillant nommé mscopilot.exe (l’implant AdaptixC2) dans ce dossier. Enfin, ils exécutent une commande via le processus pc-app.exe compromis pour reconfigurer le service PlugPlay. service pour exécuter leur implant au lieu du pilote légitime.

  • Script de test de régression :

    # Script de simulation : déploiement de l'implant AdaptixC2 via l'exploitation de PaperCut MF
    # Remarque : Ce script nécessite des privilèges administratifs.
    
    # 1. Créer le répertoire masqué
    $targetDir = "C:microsoft.office365"
    if (!(Test-Path $targetDir)) {
        New-Item -Path $targetDir -ItemType Directory | Out-Null
    }
    
    # 2. Créer un fichier 'implant' factice pour simuler mscopilot.exe
    $implantPath = "$targetDirmscopilot.exe"
    "AdaptixC2 Implant simulé" | Out-File -FilePath $implantPath
    
    # 3. Simuler le processus 'pc-app.exe' exécutant la commande malveillante sc config
    # Nous utilisons un nom de processus factice pour correspondre à l'exigence de détection de l'Image
    Start-Process "cmd.exe" -ArgumentList "/c sc config PlugPlay binpath= C:microsoft.office365mscopilot.exe" -WindowStyle Hidden
    
    # Remarque : Pour correspondre strictement à l'exigence 'pc-app.exe' dans la règle, 
    # dans un vrai laboratoire, on renommerait un processus en pc-app.exe. 
    # Pour ce script, nous supposons que l'appelant simule le contexte de pc-app.exe.
    Write-Host "[+] Commandes de simulation exécutées. Vérifiez les alertes dans le SIEM."
  • Commandes de nettoyage :

    # Script de nettoyage : supprimer l'implant simulé et le répertoire
    $targetDir = "C:microsoft.office365"
    if (Test-Path $targetDir) {
        Remove-Item -Path $targetDir -Recurse -Force
        Write-Host "[+] Nettoyage terminé : $targetDir supprimé."
    } else {
        Write-Host "[!] Répertoire cible non trouvé. Rien à nettoyer."