Agenti fuori controllo: una campagna globale orchestrata dall’AI contro PaperCut NG/MF
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
Un probabile attore di minacce di lingua russa sta utilizzando agenti AI alimentati da OpenAI Codex e DeepSeek per coordinare una campagna informatica globale. L’avversario sfrutta le vulnerabilità nel software di gestione delle stampe PaperCut NG/MF per ottenere l’esecuzione di codice remoto e, infine, ottenere i privilegi di amministratore del dominio. L’operazione ha compromesso centinaia di organizzazioni in dozzine di paesi attraverso flussi di attacco altamente automatizzati.
Indagine
GreyNoise ha utilizzato la sua Global Observation Grid per monitorare l’infrastruttura e le tecniche dell’avversario senza fare affidamento su rapporti delle vittime. L’indagine ha rilevato che l’attore ha sfruttato servizi di scansione di internet come Netlas.io per costruire elenchi di bersagli e ha utilizzato AI per accelerare il ciclo di attacco dall’accesso iniziale al dominio. I ricercatori hanno identificato percorsi di attacco che coinvolgono l’estrazione della memoria LSA, attacchi noPac e DCSync.
Mitigazione
Le organizzazioni dovrebbero dare priorità alla correzione delle vulnerabilità note di PaperCut NG/MF e rafforzare la sicurezza di Active Directory. Implementare protezioni di base come i WAF può aiutare a bloccare i tentativi di sfruttamento iniziali. I difensori dovrebbero anche limitare i privilegi di livello SYSTEM non necessari e monitorare il dumping non autorizzato delle hive di registro, l’accesso sospetto a LSA e altre attività di estrazione delle credenziali.
Risposta
Se viene rilevata attività malevola, i rispondenti agli incidenti dovrebbero immediatamente isolare gli host compromessi PaperCut e indagare sul movimento laterale che coinvolge DCSync o pass-the-hash. I team dovrebbero cercare account non autorizzati come Administrator17 e hive di registro messi in scena in C:WindowsTemp or C:ProgramData. Dovrebbero anche essere controllate eventuali modifiche recenti al gruppo Domain Admin, insieme a qualsiasi strumento di tunneling non autorizzato come Ligolo-ng.
Flusso di Attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Utilizzo di Certutil per la Codifica dei Dati e Operazioni Cert (via cmdline)
Possibile Dumping di SAM/SYSTEM/SECURITY (via cmdline)
Download di File Sospetto Diretta IP (via proxy)
IOC (HashMd5) per rilevare: Agents Gone Wild: Una Campagna Globale Orchestrata da AI Contro PaperCut NG/MF
IOC (SourceIP) per rilevare: Agents Gone Wild: Una Campagna Globale Orchestrata da AI Contro PaperCut NG/MF
IOC (DestinationIP) per rilevare: Agents Gone Wild: Una Campagna Globale Orchestrata da AI Contro PaperCut NG/MF
Dumping e Codifica delle Hive di Registro per Esfiltrazione [Windows Powershell]
Rilevazione delle Attività di Raccolta Bootkey LSA Rust e dell’Agente Tunnel Ligolo [Creazione Processo Windows]
Esecuzione di Simulazione
-
Narrazione dell’Attacco & Comandi: L’attaccante ha ottenuto l’accesso iniziale a una workstation. Per scalare i privilegi o muoversi lateralmente, deve estrarre le credenziali locali. Eseguono un comando PowerShell per dumpare le
SYSTEMandSECURITYhive locali nella directory localeC:Tempusandoreg save. Una volta dumpate le hive, tentano di eludere la prevenzione della perdita di dati (DLP) basata su rete codificando i file di registro in formato Base64 utilizzandocertutil.exe. Questo imita un avversario che tenta di nascondere dati sensibili all’interno di un file di testo apparentemente innocuo prima dell’esfiltrazione. -
Script di Test di Regressione:
# Script di Simulazione: Dumping delle Hive di Registro e Codifica Certutil $ErrorActionPreference = "SilentlyContinue" # 1. Creare una directory temporanea per gli artefatti $workDir = "C:WindowsTempSimTest" if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir } Write-Host "[*] Avvio Simulazione: Dumping delle Hive di Registro..." # 2. Attivare 'selection_reg_save' e 'selection_hives' # Questo comando prende di mira la logica di rilevamento: reg save + HKLMSYSTEM reg save HKLMSYSTEM "$workDirsystem_dump.hiv" reg save HKLMSECURITY "$workDirsecurity_dump.hiv" Write-Host "[*] Hive dumpate. Attivazione 'selection_certutil_encode'..." # 3. Attivare 'selection_certutil_encode' # Questo comando prende di mira la logica di rilevamento: certutil.exe + -encode certutil.exe -encode "$workDirsystem_dump.hiv" "$workDirsystem_dump.txt" Write-Host "[+] Simulazione completata. Controllare il vostro SIEM per gli avvisi." -
Comandi di Pulizia:
# Script di Pulizia: Rimuovere gli artefatti della simulazione $workDir = "C:WindowsTempSimTest" if (Test-Path $workDir) { Remove-Item -Recurse -Force $workDir Write-Host "[+] Pulizia avvenuta con successo: $workDir rimosso." } else { Write-Host "[-] Pulizia fallita: Directory non trovata." }