CVE-2026-82078とCVE-2026-81578がPaperCut MFのゼロデイ攻撃で悪用される
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
脅威アクターは、PaperCut MFのゼロデイ脆弱性を悪用し、メモリ内Javaローダーとウェブシェルを展開しました。この侵入により、AdaptixC2インプラントを搭載したトロイの木馬化されたMicrosoft Copilotバイナリの配信が可能になりました。攻撃者はその後、ドメインコントローラに横移動し、最終的にNTDS.ditデータベースを抽出してドメインの資格情報データを含むActive Directory環境を侵害しました。
調査
eSentire Threat Response Unitは、教育業界のインターネットに接続されたプリントサーバの悪用を特定しました。調査者は、Javaバイトコードを配信するためのSQLインジェクションの使用、pc-app.exeに関連する疑わしいプロセス活動の検出、最初のウェブシェルからNTLMハッシュの悪用を通じたドメインレベルの資格情報収集への攻撃者の移動を観察しました。
緩和策
組織は、CVE-2026-82078とCVE-2026-81578に対処するために、最新のバージョンにPaperCut MF/NGをアップグレードする必要があります。PaperCutアプリケーションサーバへのアクセスは信頼できるIPアドレスに限定するべきです。また、組織はサービスアカウントに最小特権の原則を適用し、トークン窃盗や横移動のリスクを低減するべきです。
対応
悪意のある活動が検出された場合、さらなる侵害を防ぐために影響を受けたホストを隔離してください。JDBCドライバとカード検索に関連する異常なエラーについてPaperCutサーバログを監視してください。NTLMハッシュを伴う不正なRDPセッション、疑わしいサービス構成の変更、および横移動の他の指標についてドメインコントローラログを確認してください。
攻撃フロー
この部分を更新中です。
検出
不審な制限付き管理者モードの有効化(registry_event経由)
UNC共有上のバイナリによるサービス作成の可能性(cmdline経由)
サービス列挙の可能性(cmdline経由)
アカウントまたはグループの列挙/操作の可能性(cmdline経由)
疑わしいドメイン信頼の発見(cmdline経由)
IOC(HashSha256)を検出するために:Javaローダー、Webシェル、及びAdaptixC2を通じたPaperCut MFのゼロデイ侵入:CVE-2026-82078とCVE-2026-81578の攻撃/違反
IOC(SourceIP)を検出するために:Javaローダー、Webシェル、及びAdaptixC2を通じたPaperCut MFのゼロデイ侵入:CVE-2026-82078とCVE-2026-81578の攻撃/違反
IOC(DestinationIP)を検出するために:Javaローダー、Webシェル、及びAdaptixC2を通じたPaperCut MFのゼロデイ侵入:CVE-2026-82078とCVE-2026-81578の攻撃/違反
ドメインコントローラ上のAdaptixC2インプラント検出【Windowsファイルイベント】
PaperCut MFの悪用を通じたAdaptixC2インプラントの展開【Windowsプロセス作成】
シミュレーション実行
-
攻撃のストーリー & コマンド: 敵はPaperCut MFサービスをうまく悪用しました。再起動後も持続するアクセスを確保するため、彼らは
PlugPlayサービスを乗っ取ることを狙っています。最初に、偽装されたディレクトリC:microsoft.office365を作成し、正当なシステムパスに溶け込むようにします。次に、このフォルダに「mscopilot.exe(AdaptixC2インプラント)」と名付けた悪意のあるバイナリをドロップします。最後に、侵害されたpc-app.exeプロセスを介してコマンドを実行し、正当なドライバの代わりに彼らのインプラントを実行するようにPlugPlayサービスを再構成します。 -
回帰テストスクリプト:
# シミュレーションスクリプト:PaperCut MFの悪用を通じたAdaptixC2インプラント展開 # 注記:このスクリプトは管理者権限を必要とします。 # 1. 偽装ディレクトリを作成します $targetDir = "C:microsoft.office365" if (!(Test-Path $targetDir)) { New-Item -Path $targetDir -ItemType Directory | Out-Null } # 2. ダミーの「インプラント」ファイルを作成し、mscopilot.exeをシミュレートします $implantPath = "$targetDirmscopilot.exe" "Simulated AdaptixC2 Implant" | Out-File -FilePath $implantPath # 3. 不正なsc configコマンドを実行する'pc-app.exe'プロセスをシミュレートします # 検出ロジックの 'Image' 要件と一致させるため、ダミープロセス名を使用します Start-Process "cmd.exe" -ArgumentList "/c sc config PlugPlay binpath= C:microsoft.office365mscopilot.exe" -WindowStyle Hidden # 注意:ルールにおける 'pc-app.exe' の要件に厳密に一致させるには、 # 実験室ではプロセスをpc-app.exeにリネームします。 # このスクリプトでは、pc-app.exeのコンテキストを呼び出し元がシミュレートしていると仮定しています。 Write-Host "[+] シミュレーションコマンドが実行されました。SIEMで警告を確認してください。" -
クリーンアップコマンド:
# クリーンアップスクリプト:シミュレートされたインプラントとディレクトリの削除 $targetDir = "C:microsoft.office365" if (Test-Path $targetDir) { Remove-Item -Path $targetDir -Recurse -Force Write-Host "[+] クリーンアップ完了:$targetDir が削除されました。" } else { Write-Host "[!] 対象ディレクトリが見つかりません。クリーンアップするものがありません。" }