Злоумышленники проникли в домен через уязвимости PaperCut
31 августа 2026 года злоумышленники атаковали доступный из интернета сервер PaperCut MF 24.0.2 (Build 69746), эксплуатируя уязвимости нулевого дня CVE-2026-82078 и CVE-2026-81578. На сервер доставили заражённый бинарный файл Microsoft Copilot с имплантом AdaptixC2. С его помощью атакующие собирали данные о системе и домене, перемещались по сети, похищали учётные данные и готовили данные Active Directory к эксфильтрации.
Загрузка кода и работа веб-шелла
Для внедрения кода злоумышленники использовали SQL-инъекции через функцию поиска по карте или идентификатору. Так в файл server.log PaperCut попали шестнадцатерично закодированный байтовый код Java и фрагменты полезной нагрузки. Два функционально эквивалентных загрузчика Java, совместимых с Tomcat 9 или Tomcat 10, собирали полезную нагрузку из пронумерованных файлов .bin и загружали её непосредственно в память с помощью MethodHandles.lookup().defineClass(). Затем загрузчики удаляли себя и фрагменты полезной нагрузки.
Второстепенный компонент на Java работал как веб-шелл на основе фильтра сервлетов. Он поддерживал выполнение JavaScript в оперативной памяти. Атакующие использовали эту возможность, чтобы загрузить и запустить заражённый бинарный файл Microsoft Copilot с имплантом AdaptixC2. Веб-шелл также пытался ограничить доступ к запросам, не связанным с C2, и исправить уязвимый путь обработки запросов.
Изначально имплант связывался с инфраструктурой атакующих по HTTP. Данные регистрации хоста шифровались и кодировались в Base64, а затем передавались в пользовательском заголовке Authorization. Для шифрования применялся RC4, а ключ сессии был встроен в имплант. Значения конфигурации также хранились в зашифрованном виде. Пользовательский агент имитировал Chrome. В наблюдаемой инфраструктуре C2 обнаружили адрес 156.227.0.13, а полезную нагрузку загрузили с адреса 47.79.64.225.
Сбор данных и перемещение по домену
Перед горизонтальным перемещением имплант AdaptixC2 собирал сведения о хосте, сети и Active Directory. Для поиска контроллеров домена он отправлял DNS SRV-запросы. Кроме того, имплант похищал токен из процесса, запущенного от имени учётной записи службы с привилегиями домена, и использовал функцию CreateProcessAsUser, чтобы запустить собственную копию.
Злоумышленники скопировали имплант и легитимную зависимость на контроллер домена через административную шару C$. Затем они запустили имплант, перехватив путь к бинарному файлу службы PlugPlay с помощью sc.exe. Атакующие остановили службу и восстановили её исходный путь, при этом полезная нагрузка продолжала работать.
Извлечение учётных данных и базы Active Directory
На контроллере домена атакующие попытались создать дамп памяти процесса LSASS и скопировали ветку реестра SAM. Для этого они использовали инструменты AdaptixC2, предназначенные для извлечения учётных данных. Злоумышленники включили режим Windows Restricted Admin и применили NTLM-хеш для аутентификации по протоколу RDP методом «Передача хеша» (Pass the Hash).
Получив интерактивный доступ, атакующие запустили ntdsutil.exe и создали резервную копию базы данных Active Directory, содержащей NTDS.dit. Затем они упаковали её с помощью 7-Zip вместе с веткой реестра SYSTEM. Эти данные предназначались для эксфильтрации и последующей атаки методом «Передача хеша» на уровне всего домена.
В имплант добавили обфусцированное сглаживание потока управления, хеширование API, хранение данных в PEB, зашифрованную конфигурацию и модифицированную структуру бинарного файла Microsoft. Эти особенности затрудняли анализ импланта и его выполнение в песочнице.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



