SOC Prime Bias: Critical

11 Sep 2026 21:58 UTC

Агенти шалені: Кампанія, організована штучним інтелектом, проти PaperCut NG/MF

Author Photo
SOC Prime Team linkedin icon Стежити
Агенти шалені: Кампанія, організована штучним інтелектом, проти PaperCut NG/MF
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Ймовірно, російськомовний загрозовий актор використовує AI-агентів на базі OpenAI Codex та DeepSeek для координації глобальної кіберкампанії. Противник експлуатує вразливості в програмному забезпеченні управління друком PaperCut NG/MF для досягнення віддаленого виконання коду та в кінцевому підсумку отримує права адміністратора домену. Операція скомпрометувала сотні організацій у десятках країн через високий ступінь автоматизації атак.

Дослідження

GreyNoise використала свій Глобальний Моніторинговий Сіт для спостереження за інфраструктурою та тактиками противника, не покладаючись на повідомлення від жертв. Дослідження показало, що актор використав інтернет-сервіси сканування, такі як Netlas.io, для складання списків цілей і використовував AI для прискорення життєвого циклу атаки – від початкового доступу до домінування у домені. Дослідники ідентифікували шляхи атаки, що включають обхід пам’яті LSA, noPac атаки та DCSync.

Пом’якшення

Організації повинні першочергово забезпечити усунення вразливостей PaperCut NG/MF та посилити безпеку Active Directory. Запровадження основних захистів, таких як WAF, може допомогти блокувати початкові спроби експлуатації. Захисники також повинні обмежити непотрібні системні привілеї та моніторити неавторизоване вивантаження реєстрових вуликів, підозрілий доступ до LSA та іншу діяльність з викраденям облікових даних.

Відповідь

У разі виявлення шкідливої ​​активності, інцидентним відповідальним особам слід негайно ізолювати скомпрометовані хости PaperCut і досліджувати рух у мережі з використанням DCSync або pass-the-hash. Команди повинні шукати неавторизовані облікові записи, такі як Administrator17 та підготовлені реєстрові вулики у C:WindowsTemp or C:ProgramData. Останні зміни в групі Domain Admin також повинні бути перевірені, разом з будь-якими неавторизованими інструментами тунелювання, такими як Ligolo-ng.

Потік атаки

Ми все ще оновлюємо цю частину.

Виявлення

Використання Certutil для кодування даних та операцій з сертифікатами (через командний рядок)

Команда SOC Prime
11 вересня 2026

Можливе вивантаження SAM/SYSTEM/SECURITY (через командний рядок)

Команда SOC Prime
11 вересня 2026

Підозріле завантаження файлу Direct IP (через проксі)

Команда SOC Prime
11 вересня 2026

ІОЦ (HashMd5) для виявлення: Агентів Вийшло з під контролю: Глобальна кампанія проти PaperCut NG/MF, керована AI

Правила SOC Prime AI
11 вересня 2026

ІОЦ (SourceIP) для виявлення: Агентів Вийшло з під контролю: Глобальна кампанія проти PaperCut NG/MF, керована AI

Правила SOC Prime AI
11 вересня 2026

ІОЦ (DestinationIP) для виявлення: Агентів Вийшло з під контролю: Глобальна кампанія проти PaperCut NG/MF, керована AI

Правила SOC Prime AI
11 вересня 2026

Вивантаження та кодування реєстрових вуликів для ексфільтрації [Windows Powershell]

Правила SOC Prime AI
11 вересня 2026

Виявлення Rust LSA Bootkey Collector та активності Ligolo Tunnel Agent [Windows Process Creation]

Правила SOC Prime AI
11 вересня 2026

Виконання симуляції

  • Опис атаки та команди: Атакуючий отримав початковий доступ до робочої станції. Щоб підвищити привілеї або здійснити боковий рух, їм потрібно видобути локальні облікові дані. Вони виконують команду PowerShell для вивантаження SYSTEM and SECURITY вуликів у локальний C:Temp каталог, використовуючи reg save. Після вивантаження вуликів вони намагаються уникнути мережевого Запобігання Витоку Даних (DLP), закодовуючи реєстрові файли в формат Base64 за допомогою certutil.exe. Це імітує спробу противника приховати чутливі дані у, здавалося б, безпечному текстовому файлі перед ексфільтрацією.

  • Сценарій регресійного тесту:

    # Сценарій симуляції: Вивантаження реєстру та кодування Certutil
    $ErrorActionPreference = "SilentlyContinue"
    
    # 1. Створіть тимчасовий каталог для артефактів
    $workDir = "C:WindowsTempSimTest"
    if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir }
    
    Write-Host "[*] Початок симуляції: Вивантаження реєстрових вуликів..."
    
    # 2. Активуйте 'selection_reg_save' та 'selection_hives'
    # Ця команда спрямована на логіку виявлення: reg save + HKLMSYSTEM
    reg save HKLMSYSTEM "$workDirsystem_dump.hiv"
    reg save HKLMSECURITY "$workDirsecurity_dump.hiv"
    
    Write-Host "[*] Вулики вивантажені. Активування 'selection_certutil_encode'..."
    
    # 3. Работае команда 'selection_certutil_encode'
    # Ця команда спрямована на логіку виявлення: certutil.exe + -encode
    certutil.exe -encode "$workDirsystem_dump.hiv" "$workDirsystem_dump.txt"
    
    Write-Host "[+] Симуляція завершена. Перевірте ваш SIEM на наявність попереджень."
  • Команди очищення:

    # Сценарій очищення: Видаліть артефакти симуляції
    $workDir = "C:WindowsTempSimTest"
    if (Test-Path $workDir) {
        Remove-Item -Recurse -Force $workDir
        Write-Host "[+] Очищення успішне: $workDir видалено."
    } else {
        Write-Host "[-] Очищення невдало: Каталог не знайдено."
    }