CVE-2026-82078 e CVE-2026-81578 Exploradas em Ataques Dia Zero do PaperCut MF
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Atores de ameaça exploraram vulnerabilidades zero-day no PaperCut MF para implantar um carregador Java na memória junto com uma web shell. A intrusão permitiu a entrega de um binário Microsoft Copilot trojanizado carregando o implante AdaptixC2. Os atacantes então moveram-se lateralmente para um controlador de domínio e, finalmente, comprometeram o ambiente Active Directory extraindo o banco de dados NTDS.dit contendo dados de credenciais de domínio.
Investigação
A Unidade de Resposta a Ameaças da eSentire identificou a exploração de um servidor de impressão exposto à internet na indústria da Educação. Os investigadores observaram a injeção SQL sendo usada para entregar bytecode Java, detectaram atividades de processos suspeitos associadas ao pc-app.exe e rastrearam o movimento do atacante da web shell inicial até a colheita de credenciais em nível de domínio por meio do abuso de hashes NTLM.
Mitigação
As organizações devem atualizar o PaperCut MF/NG para as versões mais recentes disponíveis para corrigir CVE-2026-82078 e CVE-2026-81578. O acesso aos servidores de aplicativos PaperCut deve ser restrito a endereços IP confiáveis. As organizações também devem aplicar o princípio do menor privilégio para contas de serviço para reduzir o risco de roubo de token e movimento lateral.
Resposta
Quando atividades maliciosas são detectadas, isole o host afetado para evitar comprometimentos adicionais. Monitore os logs do servidor PaperCut em busca de erros incomuns associados a drivers JDBC e consultas de cartões. Revise os logs do controlador de domínio para sessões RDP não autorizadas envolvendo hashes NTLM, mudanças suspeitas na configuração de serviços, e outros indicadores de movimento lateral.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Modo de Administração Restrita Suspeito Habilitado (via registro_evento)
Possível Criação de Serviço com Binário em Compartilhamento UNC (via linha de comando)
Possível Enumeração de Serviços (via linha de comando)
Possível Enumeração/Manipulação de Contas ou Grupos (via linha de comando)
Descoberta Suspeita de Confianças de Domínio (via linha de comando)
IOCs (HashSha256) para detectar: Intrusão Zero-Day no PaperCut MF: Carregador Java, Web Shell, e AdaptixC2 via CVE-2026-82078 e CVE-2026-81578 Ataques/Violações
IOCs (SourceIP) para detectar: Intrusão Zero-Day no PaperCut MF: Carregador Java, Web Shell, e AdaptixC2 via CVE-2026-82078 e CVE-2026-81578 Ataques/Violações
IOCs (DestinationIP) para detectar: Intrusão Zero-Day no PaperCut MF: Carregador Java, Web Shell, e AdaptixC2 via CVE-2026-82078 e CVE-2026-81578 Ataques/Violações
Detecção do Implante AdaptixC2 em Controladores de Domínio [Evento de Arquivo do Windows]
Implantação do Implante AdaptixC2 via Exploração PaperCut MF [Criação de Processo do Windows]
Execução de Simulação
-
Narrativa do Ataque & Comandos: O adversário explorou com sucesso o serviço PaperCut MF. Para garantir acesso persistente que sobreviva a uma reinicialização, eles visam sequestrar o
PlugPlayserviço. Primeiro, eles criam um diretório mascaradoC:microsoft.office365para se misturar com os caminhos legítimos do sistema. Em seguida, eles soltam um binário malicioso chamadomscopilot.exe(o implante AdaptixC2) nesta pasta. Finalmente, eles executam um comando via o comprometidopc-app.exeprocesso para reconfigurar oPlugPlayserviço para executar seu implante ao invés do driver legítimo. -
Script de Teste de Regressão:
# Script de Simulação: Implantação do Implante AdaptixC2 via Exploração PaperCut MF # Nota: Este script requer privilégios administrativos. # 1. Crie o diretório mascarado $targetDir = "C:microsoft.office365" if (!(Test-Path $targetDir)) { New-Item -Path $targetDir -ItemType Directory | Out-Null } # 2. Crie um arquivo 'implante' fictício para simular o mscopilot.exe $implantPath = "$targetDirmscopilot.exe" "Simulated AdaptixC2 Implant" | Out-File -FilePath $implantPath # 3. Simule o processo 'pc-app.exe' executando o comando malicioso sc config # Usamos um nome de processo fictício para corresponder ao requisito de 'Imagem' da lógica de detecção Start-Process "cmd.exe" -ArgumentList "/c sc config PlugPlay binpath= C:microsoft.office365mscopilot.exe" -WindowStyle Hidden # Nota: Para corresponder estritamente ao requisito 'pc-app.exe' na regra, # em um laboratório real, renomearia-se um processo para pc-app.exe. # Para este script, assumimos que o chamador está simulando o contexto do pc-app.exe. Write-Host "[+] Comandos de simulação executados. Verifique o SIEM para alertas." -
Comandos de Limpeza:
# Script de Limpeza: Remova o implante simulado e o diretório $targetDir = "C:microsoft.office365" if (Test-Path $targetDir) { Remove-Item -Path $targetDir -Recurse -Force Write-Host "[+] Limpeza completa: $targetDir removido." } else { Write-Host "[!] Diretório de destino não encontrado. Nada para limpar." }