エージェント・ゴーン・ワイルド:PaperCut NG/MFに対するAI指揮のグローバル・キャンペーン
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
おそらくロシア語を話す脅威アクターがOpenAI CodexとDeepSeekによって駆動されるAIエージェントを使用して、グローバルなサイバーキャンペーンを調整しています。この敵はPaperCut NG/MFプリント管理ソフトウェアの脆弱性を悪用してリモートコードの実行を達成し、最終的にドメイン管理者権限を取得します。この作戦により、数十カ国の数百の組織が高度に自動化された攻撃ワークフローによって侵害されています。
調査
GreyNoiseは被害者の報告に頼らずに敵のインフラと戦術を監視するためにGlobal Observation Gridを使用しました。調査では、アクターがNetlas.ioなどのインターネットスキャンサービスを利用してターゲットリストを構築し、AIを使用して攻撃ライフサイクルを初期アクセスからドメイン支配まで加速させることが判明しました。研究者たちは、LSAメモリーを収集する攻撃パスを特定しました。 noPac 攻撃、およびDCSync。
緩和策
組織は既知の脆弱性に対するPaperCut NG/MFのパッチ適用を優先し、Active Directoryのセキュリティを強化する必要があります。WAFなどの基盤となる保護を展開することで、初期の侵害試行を防ぐことができます。防御者はまた、不要なSYSTEMレベルの特権を制限し、許可されていないレジストリハイブのダンプや疑わしいLSAアクセス、その他の資格情報収集活動を監視するべきです。
対応
悪意のある活動が検出された場合、インシデントレスポンダーはすぐに侵害されたPaperCutホストを隔離し、DCSyncまたはpass-the-hashによる横方向への移動を調査する必要があります。チームは、 Administrator17 などの許可されていないアカウントや、 C:WindowsTemp or C:ProgramDataに保存されたレジストリハイブを探すべきです。最近のドメイン管理者グループの変更も監査し、Ligolo-ngなどの許可されていないトンネリングツールも確認する必要があります。
攻撃フロー
この部分はまだ更新中です。
検出
データエンコードおよび証明書操作のためのCertutilの使用(コマンドライン経由)
SAM/SYSTEM/SECURITYのダンプの可能性(コマンドライン経由)
疑わしいファイルの直接IPダウンロード(プロキシ経由)
IOCs (HashMd5) の検出: PaperCut NG/MFに対するAIにより調整されたグローバルキャンペーン『Agents Gone Wild』
IOCs (SourceIP) の検出: PaperCut NG/MFに対するAIにより調整されたグローバルキャンペーン『Agents Gone Wild』
IOCs (DestinationIP) の検出: PaperCut NG/MFに対するAIにより調整されたグローバルキャンペーン『Agents Gone Wild』
エクスフィルトレーションのためのレジストリハイブのダンプとエンコード [Windows Powershell]
Rust LSA BootkeyコレクターおよびLigoloトンネルエージェントの活動の検出 [Windowsプロセス生成]
シミュレーション実行
-
攻撃の説明とコマンド: 攻撃者はワークステーションへの初期アクセスを獲得しました。権限を昇格させるか横方向に移動するためには、ローカルの資格情報を抽出する必要があります。彼らはPowerShellコマンドを実行して
SYSTEMandSECURITYハイブをローカルのC:Tempディレクトリにダンプします。reg saveを使用します。ダンプされたハイブをネットワークベースのデータ損失防止(DLP)を回避するため、certutil.exeを使用してBase64形式にエンコードし、表向き無害なテキストファイル内にセンシティブデータを隠そうとする敵対者を模倣しています。 -
回帰テストスクリプト:
# シミュレーションスクリプト: レジストリハイブのダンプおよびCertutilエンコード $ErrorActionPreference = "SilentlyContinue" # 1. アーティファクト用の一時ディレクトリを作成 $workDir = "C:WindowsTempSimTest" if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir } Write-Host "[*] シミュレーション開始: レジストリハイブのダンプ中..." # 2. 'selection_reg_save'と'selection_hives'をトリガー # このコマンドは検出ロジックをターゲットにしています: reg save + HKLMSYSTEM reg save HKLMSYSTEM "$workDirsystem_dump.hiv" reg save HKLMSECURITY "$workDirsecurity_dump.hiv" Write-Host "[*] ハイブがダンプされました。'selection_certutil_encode'をトリガー中..." # 3. 'selection_certutil_encode'をトリガー # このコマンドは検出ロジックをターゲットにしています: certutil.exe + -encode certutil.exe -encode "$workDirsystem_dump.hiv" "$workDirsystem_dump.txt" Write-Host "[+] シミュレーション完了。SIEMでアラートをチェックしてください。" -
クリーンアップコマンド:
# クリーンアップスクリプト: シミュレーションアーティファクトの削除 $workDir = "C:WindowsTempSimTest" if (Test-Path $workDir) { Remove-Item -Recurse -Force $workDir Write-Host "[+] クリーンアップ成功: $workDir が削除されました。" } else { Write-Host "[-] クリーンアップ失敗: ディレクトリが見つかりません。" }