Nœuds d'attaque & C2
45.142.193.132(Serveur d’orchestration et de staging)45.158.196.75(Nœud secondaire d’exécution)- Port
8000/TCP(Téléchargement d’outils) / Port8089/TCP(Tunnel Ligolo-ng)
La campagne IA PaperCut marque l’entrée effective dans l’ère des cyberattaques conduites à vitesse machine par des agents autonomes capables d’adapter leur stratégie en temps réel.
Infrastructure de l'attaquant (45.142.193.132) │ ├── Essaim d'agents IA (Harnais Codex + Modèle DeepSeek) │ ├── Reconnaissance & ciblage massif via Netlas.io │ ├── Développement & validation en lab virtuel (< 4h vers le RCE) │ └── Moteur de militarisation et d'orchestration parallèle │ ▼[Accès initial ciblé : 440 serveurs PaperCut dans 48 pays] │ Chaîne : CVE-2026-81578 (Bypass Auth) + CVE-2026-82078 (RCE Réflexion) │ Privilèges d'exécution : NT AUTHORITY\SYSTEM │ ├── Voie d'attaque A : Dumping LSASS + Pass-the-Hash ├── Voie d'attaque B : Usurpation Active Directory noPac (CVE-2021-42278 / CVE-2021-42287) └── Voie d'attaque C : Promotion directe Domain Admin + DCSync (Dump NTDS.DIT)L’acteur malveillant (opérant depuis les adresses IP 45.142.193.132 et 45.158.196.75) a structuré son opération en deux phases majeures :
PaperCut NG et MF sont des solutions d’impression professionnelles généralement intégrées à Active Directory et exécutées par défaut avec les privilèges NT AUTHORITY\SYSTEM.
L’essaim d’agents IA a combiné deux vulnérabilités critiques :
DatabaseUtils. Une fois les paramètres altérés, le serveur charge un driver JDBC malveillant et exécute du bytecode Java avec les privilèges SYSTEM.Après obtention du pied-à-terre initial, les agents analysaient la topologie locale et choisissaient l’un des trois chemins d’escalade :
lsa_read.exe, lsa_collect_small.exe) et exportaient les ruches de registre (reg save HKLM\SYSTEM, reg save HKLM\SECURITY), les encodaient en base64 (certutil -encode), puis réutilisaient les hashs NTLM pour s’authentifier auprès du contrôleur de domaine.sAMAccountName du DC et en demandant un ticket de service S4U2self, l’agent s’octroyait instantanément les privilèges Domain Admin.net group "Domain Admins" Administrator17 /add /domain.NTDS.DIT et installaient des tunnels inversés Ligolo-ng (legit-svc.exe).GreyNoise a recensé 440 instances PaperCut compromises réparties dans 395 organisations et 48 pays.
| Pays | Instances compromises | Moisson d’identifiants | Ruches / Secrets extraits | Domain Admin obtenu |
|---|---|---|---|---|
| États-Unis | 98 | 59 | 31 | 1 |
| Royaume-uni | 59 | 40 | 20 | 3 |
| France | 31 | 23 | 12 | 1 |
| Espagne | 31 | 20 | 8 | 0 |
| Canada | 24 | 10 | 8 | 3 |
| Belgique | 16 | 13 | 8 | 1 |
| Portugal | 16 | 9 | 5 | 1 |
| Australie | 15 | 8 | 4 | 0 |
| Allemagne | 15 | 8 | 2 | 1 |
| Total mondial | 440 | 280 | 147 | 12 |
Le secteur de l’éducation a été le plus touché (204 victimes), en raison de l’exposition fréquente de serveurs PaperCut directement sur Internet.
Nœuds d'attaque & C2
45.142.193.132 (Serveur d’orchestration et de staging)45.158.196.75 (Nœud secondaire d’exécution)8000/TCP (Téléchargement d’outils) / Port 8089/TCP (Tunnel Ligolo-ng)Binaires & empreintes
528cd4e69ecfa5191adbcf6ef28667bf (lsa_read.exe — Dumper LSA Rust)ce870a91e8d27e8f663f0687abc60b04 (save_hives.exe — Dumper de ruches)fc92dfafa7aa741c5f2b9cbcf75d1d19 (lsa_collect_small.exe — Extracteur bootkey)974decb9ff4c8f9ccb0937c96d513347 (certipy.exe — Abus ADCS)title: Processus interactif suspect enfant de PaperCut pc-app.exeid: papercut-ai-campaign-rce-frstatus: criticaldescription: Détecte les processus enfants anormaux générés par PaperCut Application Server (pc-app.exe), indicateurs d'exploitation CVE-2026-82078.logsource: category: process_creation product: windowsdetection: selection: ParentImage|endswith: '\pc-app.exe' Image|endswith: - '\cmd.exe' - '\powershell.exe' - '\certutil.exe' - '\reg.exe' - '\net.exe' condition: selectionlevel: criticalalert http any any -> $HOME_NET any ( msg:"HERMES INTEL - PaperCut NG/MF Tentative Bypass Auth (CVE-2026-81578)"; flow:to_server,established; content:"/app"; http_uri; content:"service=direct/"; http_uri; pcre:"/service=direct\/(1|2)\/Home\//U"; classtype:web-application-attack; sid:202681578; rev:1;)Face à des attaques agentiques automatisées en 26 secondes, la défense en profondeur s’impose :
24.1.10, 25.0.13 ou 26.0.5.ms-DS-MachineAccountQuota à 0.