SOC Prime Bias: Critical

11 Sep 2026 21:58 UTC

エージェント・ゴーン・ワイルド:PaperCut NG/MFに対するAI指揮のグローバル・キャンペーン

Author Photo
SOC Prime Team linkedin icon フォローする
エージェント・ゴーン・ワイルド:PaperCut NG/MFに対するAI指揮のグローバル・キャンペーン
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

おそらくロシア語を話す脅威アクターがOpenAI CodexとDeepSeekによって駆動されるAIエージェントを使用して、グローバルなサイバーキャンペーンを調整しています。この敵はPaperCut NG/MFプリント管理ソフトウェアの脆弱性を悪用してリモートコードの実行を達成し、最終的にドメイン管理者権限を取得します。この作戦により、数十カ国の数百の組織が高度に自動化された攻撃ワークフローによって侵害されています。

調査

GreyNoiseは被害者の報告に頼らずに敵のインフラと戦術を監視するためにGlobal Observation Gridを使用しました。調査では、アクターがNetlas.ioなどのインターネットスキャンサービスを利用してターゲットリストを構築し、AIを使用して攻撃ライフサイクルを初期アクセスからドメイン支配まで加速させることが判明しました。研究者たちは、LSAメモリーを収集する攻撃パスを特定しました。 noPac 攻撃、およびDCSync。

緩和策

組織は既知の脆弱性に対するPaperCut NG/MFのパッチ適用を優先し、Active Directoryのセキュリティを強化する必要があります。WAFなどの基盤となる保護を展開することで、初期の侵害試行を防ぐことができます。防御者はまた、不要なSYSTEMレベルの特権を制限し、許可されていないレジストリハイブのダンプや疑わしいLSAアクセス、その他の資格情報収集活動を監視するべきです。

対応

悪意のある活動が検出された場合、インシデントレスポンダーはすぐに侵害されたPaperCutホストを隔離し、DCSyncまたはpass-the-hashによる横方向への移動を調査する必要があります。チームは、 Administrator17 などの許可されていないアカウントや、 C:WindowsTemp or C:ProgramDataに保存されたレジストリハイブを探すべきです。最近のドメイン管理者グループの変更も監査し、Ligolo-ngなどの許可されていないトンネリングツールも確認する必要があります。

攻撃フロー

この部分はまだ更新中です。

検出

データエンコードおよび証明書操作のためのCertutilの使用(コマンドライン経由)

SOC Primeチーム
2026年9月11日

SAM/SYSTEM/SECURITYのダンプの可能性(コマンドライン経由)

SOC Primeチーム
2026年9月11日

疑わしいファイルの直接IPダウンロード(プロキシ経由)

SOC Primeチーム
2026年9月11日

IOCs (HashMd5) の検出: PaperCut NG/MFに対するAIにより調整されたグローバルキャンペーン『Agents Gone Wild』

SOC Prime AIルール
2026年9月11日

IOCs (SourceIP) の検出: PaperCut NG/MFに対するAIにより調整されたグローバルキャンペーン『Agents Gone Wild』

SOC Prime AIルール
2026年9月11日

IOCs (DestinationIP) の検出: PaperCut NG/MFに対するAIにより調整されたグローバルキャンペーン『Agents Gone Wild』

SOC Prime AIルール
2026年9月11日

エクスフィルトレーションのためのレジストリハイブのダンプとエンコード [Windows Powershell]

SOC Prime AIルール
2026年9月11日

Rust LSA BootkeyコレクターおよびLigoloトンネルエージェントの活動の検出 [Windowsプロセス生成]

SOC Prime AIルール
2026年9月11日

シミュレーション実行

  • 攻撃の説明とコマンド: 攻撃者はワークステーションへの初期アクセスを獲得しました。権限を昇格させるか横方向に移動するためには、ローカルの資格情報を抽出する必要があります。彼らはPowerShellコマンドを実行して SYSTEM and SECURITY ハイブをローカルの C:Temp ディレクトリにダンプします。 reg saveを使用します。ダンプされたハイブをネットワークベースのデータ損失防止(DLP)を回避するため、 certutil.exeを使用してBase64形式にエンコードし、表向き無害なテキストファイル内にセンシティブデータを隠そうとする敵対者を模倣しています。

  • 回帰テストスクリプト:

    # シミュレーションスクリプト: レジストリハイブのダンプおよびCertutilエンコード
    $ErrorActionPreference = "SilentlyContinue"
    
    # 1. アーティファクト用の一時ディレクトリを作成
    $workDir = "C:WindowsTempSimTest"
    if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir }
    
    Write-Host "[*] シミュレーション開始: レジストリハイブのダンプ中..."
    
    # 2. 'selection_reg_save'と'selection_hives'をトリガー
    # このコマンドは検出ロジックをターゲットにしています: reg save + HKLMSYSTEM
    reg save HKLMSYSTEM "$workDirsystem_dump.hiv"
    reg save HKLMSECURITY "$workDirsecurity_dump.hiv"
    
    Write-Host "[*] ハイブがダンプされました。'selection_certutil_encode'をトリガー中..."
    
    # 3. 'selection_certutil_encode'をトリガー
    # このコマンドは検出ロジックをターゲットにしています: certutil.exe + -encode
    certutil.exe -encode "$workDirsystem_dump.hiv" "$workDirsystem_dump.txt"
    
    Write-Host "[+] シミュレーション完了。SIEMでアラートをチェックしてください。"
  • クリーンアップコマンド:

    # クリーンアップスクリプト: シミュレーションアーティファクトの削除
    $workDir = "C:WindowsTempSimTest"
    if (Test-Path $workDir) {
        Remove-Item -Recurse -Force $workDir
        Write-Host "[+] クリーンアップ成功: $workDir が削除されました。"
    } else {
        Write-Host "[-] クリーンアップ失敗: ディレクトリが見つかりません。"
    }