에이전트가 통제 불능으로: PaperCut NG/MF에 대한 AI 주도 글로벌 캠페인
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
러시아어를 사용하는 것으로 보이는 위협 행위자가 OpenAI Codex와 DeepSeek로 구동되는 AI 에이전트를 사용하여 글로벌 사이버 캠페인을 운영하고 있습니다. 이 공격자는 PaperCut NG/MF 인쇄 관리 소프트웨어의 취약점을 악용하여 원격 코드 실행을 수행하고 궁극적으로 도메인 관리자 권한을 획득합니다. 이 작전은 수십 개 국가의 수백 개 조직을 고도로 자동화된 공격 워크플로를 통해 침해했습니다.
조사
GreyNoise는 피해자 보고에 의존하지 않고 적의 인프라와 전략을 모니터링하기 위해 Global Observation Grid를 사용했습니다. 조사 결과, 행위자는 인터넷 스캐닝 서비스인 Netlas.io를 활용하여 타겟 리스트를 구축하고 AI를 사용하여 초기에 접근하여 도메인 지배력에 이르는 공격 수명을 가속화한 것으로 밝혀졌습니다. 연구원들은 LSA 메모리 수확, noPac 공격, DCSync와 관련된 공격 경로를 확인했습니다.
완화
조직은 알려진 취약점에 대비하여 PaperCut NG/MF를 패치하는 것을 우선시하고 Active Directory 보안을 강화해야 합니다. WAF와 같은 기본 보호 기능을 배포하여 초기 악용 시도를 차단할 수 있습니다. 수비수는 또한 불필요한 SYSTEM 수준의 권한을 제한하고, 허가되지 않은 레지스트리 하이브 덤프, 의심스러운 LSA 접근, 기타 자격 증명 수확 활동을 모니터링해야 합니다.
대응
악의적인 활동이 감지되면 사건 대응 팀은 즉시 타협된 PaperCut 호스트를 격리하고 DCSync 또는 패스-더-해시와 관련된 측면 이동을 조사해야 합니다. 팀은 또한 Administrator17 과 같은 허가되지 않은 계정과 C:WindowsTemp or C:ProgramData의 레지스트리 하이브 준비 상황을 조사해야 합니다. 최근 Domain Admin 그룹 변경 사항뿐만 아니라 Ligolo-ng와 같은 허가되지 않은 터널링 도구도 감사해야 합니다.
공격 흐름
이 부분은 아직 업데이트 중입니다.
탐지
Certutil을 사용한 데이터 인코딩 및 인증서 작업 (cmdline 경유)
가능한 SAM/SYSTEM/SECURITY 덤프 (cmdline 경유)
의심스러운 파일 다운로드 직접 IP (프록시 경유)
파악을 위한 IOC (HashMd5): PaperCut NG/MF에 대한 AI로 오케스트레이션된 글로벌 캠페인: Agents Gone Wild
파악을 위한 IOC (SourceIP): PaperCut NG/MF에 대한 AI로 오케스트레이션된 글로벌 캠페인: Agents Gone Wild
파악을 위한 IOC (DestinationIP): PaperCut NG/MF에 대한 AI로 오케스트레이션된 글로벌 캠페인: Agents Gone Wild
레지스트리 하이브를 덤프하고 인코딩하여 탈취 [Windows Powershell]
Rust LSA 부트키 수집기 및 Ligolo 터널 에이전트 활동 탐지 [Windows 프로세스 생성]
시뮬레이션 실행
-
공격 서술 및 명령: 공격자는 워크스테이션에 초기 접근을 획득했습니다. 권한을 에스컬레이션하거나 측면 이동을 하기 위해서는 로컬 자격 증명을 추출해야 합니다. 그들은 PowerShell 명령을 실행하여
SYSTEMandSECURITY하이브를 로컬C:Temp디렉토리에 덤프하는reg save를 사용합니다. 하이브가 덤프되면, 그들은certutil.exe를 사용하여 레지스트리 파일을 Base64 포맷으로 인코딩하여 네트워크 기반의 데이터 유출 방지 (DLP)를 회피하려고 시도합니다. 이는 적대자가 민감한 데이터를 탈취 전에 겉보기에 무해한 텍스트 파일에 숨기려 하는 시도를 모방합니다. -
회귀 테스트 스크립트:
# 시뮬레이션 스크립트: 레지스트리 하이브 덤프 및 Certutil 인코딩 $ErrorActionPreference = "SilentlyContinue" # 1. 아티팩트용 임시 디렉토리 생성 $workDir = "C:WindowsTempSimTest" if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir } Write-Host "[*] 시뮬레이션 시작: 레지스트리 하이브 덤프 중..." # 2. 'selection_reg_save'와 'selection_hives' 트리거 # 이 명령은 탐지 논리를 목표로 합니다: reg save + HKLMSYSTEM reg save HKLMSYSTEM "$workDirsystem_dump.hiv" reg save HKLMSECURITY "$workDirsecurity_dump.hiv" Write-Host "[*] 하이브 덤프 완료. 'selection_certutil_encode' 트리거 중..." # 3. 'selection_certutil_encode' 트리거 # 이 명령은 탐지 논리를 목표로 합니다: certutil.exe + -encode certutil.exe -encode "$workDirsystem_dump.hiv" "$workDirsystem_dump.txt" Write-Host "[+] 시뮬레이션 완료. SIEM에서 경고를 확인하세요." -
정리 명령:
# 정리 스크립트: 시뮬레이션 아티팩트 제거 $workDir = "C:WindowsTempSimTest" if (Test-Path $workDir) { Remove-Item -Recurse -Force $workDir Write-Host "[+] 정리 성공: $workDir 제거됨." } else { Write-Host "[-] 정리 실패: 디렉토리를 찾을 수 없음." }