CVE-2026-82078 e CVE-2026-81578 sfruttate in attacchi zero-day di PaperCut MF
Detection stack
- AIDR
- Alert
- ETL
- Query
Riepilogo
Gli attori della minaccia hanno sfruttato le vulnerabilità zero-day in PaperCut MF per distribuire un caricatore Java in memoria insieme a una web shell. L’intrusione ha consentito la consegna di un binario Microsoft Copilot trojanizzato che trasportava l’impianto AdaptixC2. Gli aggressori si sono poi mossi lateralmente verso un controller di dominio e alla fine hanno compromesso l’ambiente di Active Directory estraendo il database NTDS.dit contenente i dati delle credenziali di dominio.
Investigazione
L’Unità di Risposta alle Minacce di eSentire ha identificato lo sfruttamento di un server di stampa esposto a Internet all’interno del settore educativo. Gli investigatori hanno osservato l’utilizzo di una SQL injection per consegnare bytecode Java, rilevato attività di processo sospette associate a pc-app.exe e tracciato il movimento degli attaccanti dalla web shell iniziale alla raccolta di credenziali a livello di dominio tramite abuso di hash NTLM.
Mitigazione
Le organizzazioni dovrebbero aggiornare PaperCut MF/NG alle versioni più recenti disponibili per affrontare CVE-2026-82078 e CVE-2026-81578. L’accesso ai server delle applicazioni PaperCut dovrebbe essere limitato a indirizzi IP di fiducia. Le organizzazioni dovrebbero anche applicare il principio del minimo privilegio per gli account di servizio per ridurre il rischio di furto di token e movimento laterale.
Risposta
Quando viene rilevata un’attività dannosa, isolare l’host interessato per prevenire ulteriori compromessi. Monitorare i registri del server PaperCut per errori insoliti associati ai driver JDBC e alle ricerche di carte. Esaminare i registri del controller di dominio per sessioni RDP non autorizzate che coinvolgono hash NTLM, modifiche sospette alla configurazione dei servizi e altri indicatori di movimento laterale.
Flusso di Attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Modalità Amministratore Riservata Sospetta Abilitata (via registry_event)
Possibile Creazione di Servizio con Binario su Condivisione UNC (via cmdline)
Possibile Enumerazione di Servizi (via cmdline)
Possibile Enumerazione/Manipolazione di Account o Gruppi (via cmdline)
Scoperta Sospetta dei Trust di Dominio (via cmdline)
IOC (HashSha256) per rilevare: Intrusione Zero-Day di PaperCut MF: Java Loader, Web Shell e AdaptixC2 tramite attacchi/breaches CVE-2026-82078 e CVE-2026-81578
IOC (SourceIP) per rilevare: Intrusione Zero-Day di PaperCut MF: Java Loader, Web Shell e AdaptixC2 tramite attacchi/breaches CVE-2026-82078 e CVE-2026-81578
IOC (DestinationIP) per rilevare: Intrusione Zero-Day di PaperCut MF: Java Loader, Web Shell e AdaptixC2 tramite attacchi/breaches CVE-2026-82078 e CVE-2026-81578
Rilevamento dell’Impianto AdaptixC2 sui Controller di Dominio [Evento File di Windows]
Distribuzione dell’Impianto AdaptixC2 tramite sfruttamento di PaperCut MF [Creazione di Processo di Windows]
Esecuzione della Simulazione
-
Narrativa dell’Attacco e Comandi: L’avversario ha sfruttato con successo il servizio PaperCut MF. Per garantire un accesso persistente che sopravviva a un riavvio, mirano a dirottare il
servizio PlugPlay. Per primo creano una cartella mascherataC:microsoft.office365C:microsoft.office365per mimetizzarsi con i percorsi di sistema legittimi. Quindi rilasciano un binario dannoso chiamatomscopilot.exe(l’impianto AdaptixC2) in questa cartella. Infine, eseguono un comando tramite il compromessoprocesso pc-app.exe per riconfigurare ilservizio per eseguire il loro impianto invece del driver legittimo.servizio PlugPlay. Per primo creano una cartella mascherataservice to execute their implant instead of the legitimate driver. -
Script di Test di Regressione:
# Script di Simulazione: Distribuzione dell'Impianto AdaptixC2 tramite Sfruttamento di PaperCut MF # Nota: Questo script richiede privilegi amministrativi. # 1. Creare la cartella mascherata $targetDir = "C:microsoft.office365" if (!(Test-Path $targetDir)) { New-Item -Path $targetDir -ItemType Directory | Out-Null } # 2. Creare un file 'impianto' fittizio per simulare mscopilot.exe $implantPath = "$targetDirmscopilot.exe" "Impianto Simulato AdaptixC2" | Out-File -FilePath $implantPath # 3. Simulare il processo 'pc-app.exe' che esegue il comando dannoso sc config # Usiamo un nome di processo fittizio per soddisfare il requisito 'Image' della logica di rilevamento Start-Process "cmd.exe" -ArgumentList "/c sc config PlugPlay binpath= C:microsoft.office365mscopilot.exe" -WindowStyle Hidden # Nota: Per soddisfare strettamente il requisito 'pc-app.exe' nella regola, # in un laboratorio reale, si rinominerebbe un processo in pc-app.exe. # Per questo script, si presume che il chiamante stia simulando il contesto di pc-app.exe. Write-Host "[+] Comandi di simulazione eseguiti. Verifica avvisi SIEM." -
Comandi di Pulizia:
# Script di Pulizia: Rimuovere l'impianto simulato e la cartella $targetDir = "C:microsoft.office365" if (Test-Path $targetDir) { Remove-Item -Path $targetDir -Recurse -Force Write-Host "[+] Pulizia completata: $targetDir rimosso." } else { Write-Host "[!] Cartella di destinazione non trovata. Nulla da pulire."