SOC Prime Bias: Critical

05 Oct 2026 16:32 UTC

CVE-2026-82078 및 CVE-2026-81578, PaperCut MF 제로데이 공격에서 악용됨

Author Photo
SOC Prime Team linkedin icon 팔로우
CVE-2026-82078 및 CVE-2026-81578, PaperCut MF 제로데이 공격에서 악용됨
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

위협 행위자들은 PaperCut MF의 제로데이 취약점을 악용하여 메모리에 Java 로더와 웹 셸을 로드했습니다. 침입은 AdaptixC2 임플란트를 운반하는 트로이 목마화된 Microsoft Copilot 이진 파일의 전달을 가능하게 했습니다. 공격자들은 그런 다음 도메인 컨트롤러로 횡단 이동하여 최종적으로 NTDS.dit 데이터베이스를 도출하여 도메인 자격 증명 데이터를 포함한 Active Directory 환경을 손상시켰습니다.

조사

eSentire 위협 대응 팀은 교육 산업 내 인터넷 연결된 인쇄 서버의 취약점 악용을 확인했습니다. 조사관들은 SQL 인젝션을 사용하여 Java 바이트코드를 전달하는 것을 관찰하고, pc-app.exe와 관련된 의심스러운 프로세스 활동을 탐지하고, 초기 웹 셸에서 도메인 계정 수집까지의 공격자 이동을 NTLM 해시를 악용하여 추적했습니다.

완화

조직은 CVE-2026-82078 및 CVE-2026-81578를 해결하기 위해 PaperCut MF/NG를 최신 버전으로 업그레이드해야 합니다. PaperCut 애플리케이션 서버에 대한 접근은 신뢰할 수 있는 IP 주소로 제한해야 합니다. 또한 서비스 계정에 대한 최소 권한 원칙을 시행하여 토큰 도난 및 횡단 이동의 위험을 줄여야 합니다.

대응

악의적인 활동이 탐지되면 추가 손상을 막기 위해 영향을 받은 호스트를 격리해야 합니다. JDBC 드라이버 및 카드 조회와 관련된 비정상적인 오류에 대해 PaperCut 서버 로그를 모니터링합니다. NTLM 해시를 사용하는 무단 RDP 세션, 의심스러운 서비스 구성 변경 및 기타 횡단 이동의 징후를 위해 도메인 컨트롤러 로그를 검토합니다.

공격 흐름

이 부분은 여전히 업데이트 중입니다.

탐지

의심스러운 제한된 관리자 모드 활성화 (via registry_event)

SOC Prime 팀
2026년 10월 01일

UNC 공유에 이진 파일로 가능한 서비스 생성 (via cmdline)

SOC Prime 팀
2026년 10월 01일

서비스 나열 가능성 (via cmdline)

SOC Prime 팀
2026년 10월 01일

계정 또는 그룹 나열/조작 가능성 (via cmdline)

SOC Prime 팀
2026년 10월 01일

의심스러운 도메인 신뢰 탐색 (via cmdline)

SOC Prime 팀
2026년 10월 01일

탐지할 IOCs (HashSha256): PaperCut MF 제로데이 침입: Java 로더, 웹 셸, AdaptixC2 통한 CVE-2026-82078 및 CVE-2026-81578 공격/침해

SOC Prime AI 규칙
2026년 10월 01일

탐지할 IOCs (SourceIP): PaperCut MF 제로데이 침입: Java 로더, 웹 셸, AdaptixC2 통한 CVE-2026-82078 및 CVE-2026-81578 공격/침해

SOC Prime AI 규칙
2026년 10월 01일

탐지할 IOCs (DestinationIP): PaperCut MF 제로데이 침입: Java 로더, 웹 셸, AdaptixC2 통한 CVE-2026-82078 및 CVE-2026-81578 공격/침해

SOC Prime AI 규칙
2026년 10월 01일

도메인 컨트롤러에서 AdaptixC2 임플란트 탐지 [Windows 파일 이벤트]

SOC Prime AI 규칙
2026년 10월 01일

PaperCut MF 취약점 악용을 통한 AdaptixC2 임플란트 배포 [Windows 프로세스 생성]

SOC Prime AI 규칙
2026년 10월 01일

시뮬레이션 실행

  • 공격 서사 및 명령어: 적은 성공적으로 PaperCut MF 서비스를 악용했습니다. 재부팅 후에도 지속적인 접근을 보장하기 위해, 플러그플레이 서비스를 하이재킹하려고 합니다. 그들은 먼저 허위 디렉터리 C:microsoft.office365 C:microsoft.office365 를 만들어 합법적인 시스템 경로와 융합하려고 합니다. 그런 다음 악의적인 이진 파일인 mscopilot.exe (AdaptixC2 임플란트)을 이 폴더에 떨어뜨립니다. 마지막으로 타협된 pc-app.exe 프로세스를 통해 명령을 실행하여 합법적인 드라이버 대신 임플란트를 실행하도록 서비스 구성을 변경합니다. 서비스를 하이재킹하려고 합니다. 그들은 먼저 허위 디렉터리 service to execute their implant instead of the legitimate driver.

  • 회귀 테스트 스크립트:

    # 시뮬레이션 스크립트: PaperCut MF 악용을 통한 AdaptixC2 임플란트 배포
    # 주의: 이 스크립트는 관리자 권한이 필요합니다.
    
    # 1. 허위 디렉터리 생성
    $targetDir = "C:microsoft.office365"
    if (!(Test-Path $targetDir)) {
        New-Item -Path $targetDir -ItemType Directory | Out-Null
    }
    
    # 2. mscopilot.exe를 시뮬레이터로 사용하는 더미 '임플란트' 파일 생성
    $implantPath = "$targetDirmscopilot.exe"
    "Simulated AdaptixC2 Implant" | Out-File -FilePath $implantPath
    
    # 3. 악의적인 sc config 명령을 실행하는 'pc-app.exe' 프로세스 시뮬레이션
    # 검출 로직의 '이미지' 요구에 맞추기 위해 더미 프로세스 이름 사용
    Start-Process "cmd.exe" -ArgumentList "/c sc config PlugPlay binpath= C:microsoft.office365mscopilot.exe" -WindowStyle Hidden
    
    # 주의: 실제 실험실에서는 'pc-app.exe' 요구와 일치하기 위해 프로세스를 pc-app.exe로 이름을 변경해야 합니다.
    # 이 스크립트에서는 호출자가 pc-app.exe의 맥락을 시뮬레이션한다고 가정합니다.
    Write-Host "[+] 시뮬레이션 명령 실행됨. SIEM에서 경고를 확인하세요."
  • 정리 명령어:

    # 정리 스크립트: 시뮬레이션된 임플란트와 디렉터리 제거
    $targetDir = "C:microsoft.office365"
    if (Test-Path $targetDir) {
        Remove-Item -Path $targetDir -Recurse -Force
        Write-Host "[+] 정리 완료: $targetDir 제거됨."
    } else {
        Write-Host "[!] 대상 디렉터리를 찾을 수 없음. 청소할 것이 없음."
    }