🔍 Contexte

Publié le 9 septembre 2026 par le groupe Adversary Pursuit Group (APG) de Blackpoint Cyber, cet article présente l’analyse technique d’une campagne d’exploitation active de serveurs PaperCut exposés sur Internet, utilisant les vulnérabilités CVE-2026-81578 et CVE-2026-82078.

🎯 Vulnérabilités exploitées

  • CVE-2026-81578 : manipulation non authentifiée de la configuration PaperCut
  • CVE-2026-82078 : comportement non sécurisé du connecteur de base de données permettant l’exécution de code dans le processus PaperCut
  • Ensemble, ces deux CVE permettent une exécution de code arbitraire non authentifiée dans le contexte du service PaperCut

🤖 Rôle de l’IA dans la campagne

L’infrastructure exposée de l’opérateur (IP 45.142.193[.]132) a révélé un répertoire HTTP contenant l’intégralité du projet offensif. Les fichiers récupérés montrent un workflow assisté par IA couvrant :

  • Recherche de vulnérabilités et comparaison de builds patchés/non-patchés
  • Développement itératif de proof-of-concept (Go multithreadé)
  • Gestion de l’état du projet via des fichiers markdown horodatés
  • Outils Hindsight (mémoire persistante pour agents IA) et AionUI (orchestration d’agents) identifiés dans l’environnement

🏗️ Pipeline de ciblage

  • Liste maîtresse : 4 107 adresses IP uniques (papercut_master.txt)
  • Fusion de 4 sources : old, netlas, master, new_rce
  • Géolocalisation et exclusion de 28 pays (dont Brésil, Afrique du Sud, Nigeria, Zimbabwe)
  • Vérification de joignabilité avec 32 puis 80 workers avant exploitation
  • Suppression des cibles déjà traitées avec succès

⚙️ Exécution de la campagne

  • 517 cibles passées dans le runner de campagne au 1er septembre
  • retry_loop.sh : 200 threads concurrents, jusqu’à 100 rounds de retry
  • Classification des échecs : output_404 (161), rce_failed (60), config_fail (56), timeout (12)
  • Support du module Metasploit PaperCut en mode msf-only (Java Meterpreter + payload Windows natif)
  • Post-exploitation : création de compte administrateur, collecte AD, proxy SOCKS, collecte de secrets LSA

📁 Artefacts récupérés

Des binaires, scripts Python, wrappers shell et sources Rust ont été identifiés avec leurs hachages SHA-256, incluant : papercut_target_kit, papercut_gokit_runner, retry_loop.sh, live_reverse_socks5.py, lsa_collect.rs, save_hives.rs, bridge_template.class.

📰 Nature de l’article

Il s’agit d’une analyse technique approfondie publiée par un éditeur de sécurité (Blackpoint Cyber), dont le but principal est de documenter une campagne offensive réelle intégrant l’IA dans le cycle d’exploitation, et de fournir des indicateurs de compromission exploitables.

🧠 TTPs et IOCs détectés

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
  • T1136.001 — Create Account: Local Account (Persistence)
  • T1003.002 — OS Credential Dumping: Security Account Manager (Credential Access)
  • T1003.004 — OS Credential Dumping: LSA Secrets (Credential Access)
  • T1018 — Remote System Discovery (Discovery)
  • T1087.002 — Account Discovery: Domain Account (Discovery)
  • T1090.001 — Proxy: Internal Proxy (Command and Control)
  • T1583.003 — Acquire Infrastructure: Virtual Private Server (Resource Development)
  • T1595.002 — Active Scanning: Vulnerability Scanning (Reconnaissance)
  • T1046 — Network Service Discovery (Discovery)
  • T1078.002 — Valid Accounts: Domain Accounts (Privilege Escalation)

IOC

  • IPv4 : 45.142.193.132AbuseIPDB · VT · ThreatFox
  • SHA256 : 6b5c50c2f88861943426b054fe3ff42f59ffd29d3dcf3cb1bb6c785b12077ee3VT · MalwareBazaar
  • SHA256 : 092788c6598784d91b411dde40f274c73448f6c803f57c8d0ca85a22d0516e19VT · MalwareBazaar
  • SHA256 : f03e9c6b1923556269004db628e23d373e11224304e136612a61b1e7ae1b7f1fVT · MalwareBazaar
  • SHA256 : 844d80da0d8690586f156e1793cde12b5e93a24540e511d4ddb71489cf5a8796VT · MalwareBazaar
  • SHA256 : 5cc0eee4a1d8dbb737838e25f1e9ae37170a54ae757c431b5d6422904538bde3VT · MalwareBazaar
  • SHA256 : b1adeecb0f2df0d66298a4f3f9a866ddf4c83731892a13ec9b97d405fd50d7b9VT · MalwareBazaar
  • SHA256 : 4cd2a9d574febb1545966561d598c57194da47b09f9175dd888e6aa5d267f91cVT · MalwareBazaar
  • SHA256 : ca996a2dea2529a1e94d7db141259f4fc700b9ab30da36d8b479b81a9b90973bVT · MalwareBazaar
  • SHA256 : f5eebbce3769c8880646c6e8c26d86fbd00e21e19302429564 1d82c40822adcf — [VT](https://www.virustotal.com/gui/search/f5eebbce3769c8880646c6e8c26d86fbd00e21e19302429564 1d82c40822adcf) · [MalwareBazaar](https://bazaar.abuse.ch/browse.php?search=sha256%3Af5eebbce3769c8880646c6e8c26d86fbd00e21e19302429564 1d82c40822adcf)
  • SHA256 : 243de5404091bcd920041cf2f4dd22e80f2c2922022854991d2b5e0ac78f2feeVT · MalwareBazaar
  • SHA256 : 08387ff35cc7854ddea1e2106b1150e9fe80646541c95c5a7121b77c9bc0228eVT · MalwareBazaar
  • SHA256 : eb4a6a99019f5c5e35f5f3a86867ad65ff1e7338d4937544313b448172988f86VT · MalwareBazaar
  • SHA256 : b3d73d0a9d26bde03be3511e7293bf67c907fb00d5b6bb8c189a8f37b15987feVT · MalwareBazaar
  • SHA256 : 6106fa15dc10764114d039f26a96d793c559f04b080a27af9f2f27c2eeb391e0VT · MalwareBazaar
  • CVEs : CVE-2026-81578NVD · CIRCL
  • CVEs : CVE-2026-82078NVD · CIRCL
  • Fichiers : papercut_target_kit
  • Fichiers : papercut_gokit_runner
  • Fichiers : retry_loop.sh
  • Fichiers : live_reverse_socks5.py
  • Fichiers : admin_bridge.py
  • Fichiers : bridge_template.class
  • Fichiers : bridge_groovy.py
  • Fichiers : bridge_transport.py
  • Fichiers : serve_tools.py
  • Fichiers : lsa_read.rs
  • Fichiers : lsa_collect.rs
  • Fichiers : save_hives.rs
  • Fichiers : decrypt_machine_hash.py
  • Fichiers : parse_service_credentials.py
  • Fichiers : save_hives.exe
  • Fichiers : lsa_collect.exe
  • Fichiers : audit_all_targets.py
  • Fichiers : build_reachable_lists.py
  • Fichiers : probe_current_rest.py
  • Fichiers : merge_master_targets.py
  • Fichiers : build_callback_retry.py
  • Fichiers : build_h2_retry.py
  • Fichiers : validate_kits.py
  • Fichiers : papercut_master.txt
  • Fichiers : drop-countries.txt
  • Fichiers : new-tls-san.tsv

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 10 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Metasploit (framework)
  • Meterpreter (rat)
  • SOCKS5 reverse proxy (tool)
  • Hindsight (tool)
  • AionUI (tool)
  • papercut_gokit_runner (tool)
  • retry_loop.sh (tool)
  • admin_bridge.py (backdoor)
  • lsa_collect (tool)
  • save_hives (tool)

🟢 Indice de vérification factuelle : 88/100 (haute)

  • ✅ blackpointcyber.com — source reconnue (Rösti community) (20pts)
  • ✅ 43830 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 43 IOCs dont des hashes (15pts)
  • ✅ 1/4 IOC(s) confirmé(s) (AbuseIPDB, MalwareBazaar, ThreatFox, VirusTotal) (8pts)
  • ✅ 12 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ✅ 2/2 CVE(s) confirmée(s) (CIRCL) (5pts)

IOCs confirmés externellement :

  • 45.142.193.132 (ip) → AbuseIPDB (100% confiance, 387 signalements) + VT (15/89 détections)

🔗 Source originale : https://blackpointcyber.com/blog/death-by-a-thousand-papercuts-ai-driven-exploitation-at-scale/