脅威アクターが、PaperCut NG/MFサーバーで最近公開された2件の脆弱性を積極的に悪用し、コマンド実行、認証情報の収集、偵察活動、そしてMetasploit Meterpreterペイロードの展開にこのアクセス権を利用していることが分かりました。
研究者のJens Pose氏とRoss Phillips氏は、CVE-2026-81578とCVE-2026-82078に脆弱なPaperCutインスタンスを標的とした攻撃を観測しています。
この一連の攻撃は、PaperCutが8月27日に積極的な悪用を公表したことを受けたものです。CVE識別子は翌日に割り当てられ、CISAは8月31日に両方の脆弱性を既知の悪用済み脆弱性カタログに追加しました。
観測された侵入の流れは、インターネットに公開されたPaperCutサーバーの悪用から始まります。これにより攻撃者は、対象アプリケーションを通じてオペレーティングシステムのコマンドを実行できるようになります。
研究者はuname、whoami、ver、tasklistといった基本的な環境調査コマンドを確認しており、攻撃者がアクセスを拡大する前に侵害したマシンの情報収集を行っていたことがうかがえます。
攻撃者はまた、Administrator17という名前の特権ローカルアカウントの作成も試みていました。この挙動は、当初のPaperCutの脆弱性が修正された後でも、持続的なアクセスと管理権限を維持できる可能性を示しています。
45[.]142[.]193[.]132からの受信リクエストは、/custom/pcp_*.txtおよび/custom/web/pcp_*.txtに一致するファイルを標的にしていました。
これらのファイルには、コマンドの出力結果や収集されたホスト・ユーザー情報が含まれているとみられ、攻撃者は侵害したPaperCutシステムから収集済みのデータを取得できていたと考えられます。
この攻撃キャンペーンでは、lsa_collect.exe、lsa_collect_small.exe、save_hives.exeという複数のWindows認証情報収集ツールが使用されていました。これらのツールは、攻撃者が管理するサーバー45[.]142[.]193[.]132からcertutilを使ってダウンロードされていました。
サンドボックス解析の結果、lsa_collect.exeがWindowsのBootKeyを復元するために必要なレジストリキーを抽出していることが判明しました。BootKeyへのアクセスは、Security Account Manager(SAM)データベースに関連付けられた保護済み認証情報の復号を攻撃者が行う際に役立つ可能性があります。
研究者はまた、攻撃者がPaperCutの設定ファイルを検索し、機密情報を探していたことも確認しています。使用されたコマンドではfindstrを用いて、password、secret、ldap、bind、tokenといった語句を含む項目を特定していました。
これらの検索により、サービスアカウントの認証情報、LDAPバインドパスワード、APIトークン、その他PaperCut関連の設定ファイルに保存されている機密情報が漏えいする恐れがあります。
認証情報の収集に加え、攻撃者は194[.]180[.]48[.]134からJavaベースのMetasploit Meterpreterコンポーネントをダウンロードしていました。このインフラでは、Metasploitの Meterpreterフレームワークに関連するパス上にJarFileClassLoader.classペイロードがホストされていました。
Meterpreterは、対話型のリモートアクセス、プロセスおよびネットワークの探索、認証情報窃取の支援、ファイル転送、ピボット(足がかり)の機会を提供できることから、侵入後の活動で一般的に使用されています。
Meterpreterの存在は、攻撃者が単なる日和見的なスキャンにとどまらず、被害者の環境に対する持続的な支配を狙っていた可能性が高いことを示しています。
防御側は、jdbc:derby:memory:pwn;create=true、VALUES CAST、VALUES CAST(X'cafebabeといった悪用の痕跡を示す文字列がないか、PaperCutのserver.logファイルを確認する必要があります。管理者はまた、PaperCutのディレクトリ内に、異常に短い5文字の.class、.cmd、.outファイルがないかも検索すべきです。
セキュリティチームは、pc-app.exeがcmd.exe、PowerShell、その他のインタープリタを起動していないか、特にコマンドラインにwhoami、tasklist、ver、uname -aが含まれていないかを調査する必要があります。エンドポイントのテレメトリでは、上記の認証情報収集ツールやアカウント名Administrator17の有無を確認すべきです。
組織は、PaperCutが推奨する修正プログラムを直ちに適用し、管理インターフェースをインターネットに直接公開する状態から解除するとともに、記載されているIPアドレス、URL、ファイルハッシュ、およびpython-requests/2.32.5というユーザーエージェントによる活動の痕跡がないか調査すべきです。
セキュリティチームに、不審な活動をより迅速に調査し、事業への影響が拡大する前に脅威を封じ込めるための可視性とコンテキストを提供しましょう。ANY.RUNで調査を強化する
翻訳元: https://cyberpress.org/hackers-exploit-papercut-ng-mf-flaws/