Công nghệ và Đổi mới

AI agent đánh 395 tổ chức trong vài giờ: lịch vá PaperCut đã quá chậm

|Tác giả: Ban biên tập QUASA|7 phút đọc
AI agent đánh 395 tổ chức trong vài giờ: lịch vá PaperCut đã quá chậm

Ngày 9/9/2026, điều tra của GreyNoise cho biết một tác nhân đe dọa đã dùng hàng trăm AI agent để phát triển mã khai thác và xâm nhập ít nhất 440 instance PaperCut NG/MF tại 395 tổ chức thuộc 48 quốc gia. Từ một không gian làm việc trống, chiến dịch cần chưa đầy bốn giờ để đạt thực thi mã từ xa trên nạn nhân thật đầu tiên và thêm khoảng hai giờ để có quyền quản trị miền đầu tiên.

Ngày 10/9, The Register thuật lại cùng quy mô và ghi nhận một trường trung học Mỹ bị chiếm quyền quản trị miền trong bảy phút; khi chiến dịch mở rộng, 11 tổ chức bị xâm nhập trong 26 giây. Con số 395 không được xác nhận là tổng số nạn nhân bị đánh trong một khoảng vài giờ duy nhất, nhưng các mốc trên cho thấy chuỗi từ viết exploit đến mở rộng xâm nhập đã nhanh hơn lịch vá định kỳ của nhiều đơn vị.

Bản vá khẩn cấp có trước chiến dịch, lịch bảo trì vẫn không theo kịp

Khoảng thời gian rất ngắn giữa cảnh báo PaperCut, khai thác thực tế và bản bảo trì khiến các hệ thống in phải được cô lập khẩn cấp.

PaperCut đăng cảnh báo đầu tiên ngày 27/8 và phát hành bản vá khẩn cấp cho nhánh 25 và 26 vào ngày 28/8; chiến dịch được quan sát bắt đầu ngày 31/8. Vì vậy, diễn biến này không chứng minh nhà cung cấp chờ đến sau cuộc tấn công mới sửa lỗi. Điều trở nên quá chậm là quy trình của đơn vị vận hành nếu vẫn gom bản vá cho cửa sổ bảo trì theo tuần hoặc theo tháng.

thông báo bảo mật của PaperCut xác nhận hoạt động khai thác thực tế và các sự cố khách hàng, đồng thời công bố ngày 10/9 ba bản bảo trì đã qua kiểm thử đầy đủ: 26.0.5, 25.0.13 và 24.1.10. Chúng thay thế toàn bộ bản vá khẩn cấp; máy chủ còn công khai trên Internet và chưa vá vẫn tiếp tục bị nhắm tới.

Hai lỗi trong chuỗi tấn công là CVE-2026-81578 và CVE-2026-82078. Lỗi thứ nhất cho phép yêu cầu từ xa chưa xác thực thay đổi một số cấu hình trong những điều kiện nhất định; lỗi thứ hai cho phép thực thi bytecode Java nếu kẻ tấn công đã thao túng được tham số cấu hình của tiện ích kết nối cơ sở dữ liệu. Khi kết hợp, chúng tạo đường từ giao diện quản trị công khai đến thực thi mã dưới quyền của tiến trình PaperCut.

Từ PaperCut đến Domain Admin diễn ra như thế nào

Máy chủ Windows chạy PaperCut được tách khỏi kết nối Active Directory sau khi chuỗi xâm nhập có thể dẫn tới quyền quản trị miền.

PaperCut NG và MF self-hosted là ứng dụng Java, thường chạy với quyền SYSTEM trên Windows và có thể tham gia miền Active Directory. Sau khi chiếm Application Server, tác nhân thu thập bộ nhớ LSASS hoặc bí mật trong registry để lấy thông tin xác thực đặc quyền rồi dùng kỹ thuật pass-the-hash tới domain controller.

Trong môi trường chưa vá CVE-2021-42278 và CVE-2021-42287, tác nhân còn sử dụng chuỗi noPac. Nếu PaperCut được cài ngay trên domain controller hoặc dịch vụ chạy bằng tài khoản Domain Admin, tài khoản mới do kẻ tấn công tạo có thể được thêm trực tiếp vào nhóm Domain Admins. Dữ liệu điều tra ghi nhận quyền này tại 12 tổ chức, không phải toàn bộ 395 nạn nhân.

Sau khi đạt quyền miền, tác nhân dùng DCSync để tạo bản sao NTDS.DIT chứa thông tin xác thực của tổ chức. Do đó, nâng cấp PaperCut chỉ đóng điểm vào ban đầu: bản vá không tự xóa tài khoản trái phép, công cụ truy cập từ xa, đường hầm mạng hoặc bí mật miền đã bị lấy trước thời điểm cập nhật.

Cô lập máy chủ trước khi xử lý phạm vi Active Directory

Kết nối mạng của PaperCut Application Server được tháo trước khi vá và điều tra dấu vết trong Active Directory.

Với PaperCut self-hosted từng công khai trên Internet trong khoảng từ cuối tháng 8, việc chưa thấy cảnh báo không đủ để xếp đây là một lần cập nhật thông thường. Nếu máy chủ chưa vá hoặc xuất hiện dấu hiệu bất thường, trình tự phản ứng nên ưu tiên ngăn tiếp tục di chuyển ngang nhưng vẫn bảo toàn dữ liệu điều tra.

  1. Chặn truy cập ngay. Hạn chế giao diện web của Application Server về các địa chỉ tin cậy. Nếu nghi ngờ đã bị chiếm, cô lập máy chủ khỏi Internet và các vùng mạng nhạy cảm; giữ lại log, ảnh đĩa và dữ liệu bộ nhớ cần thiết trước khi thay đổi hệ thống.
  2. Xác định mốc phơi nhiễm. Ghi lại thời gian máy chủ có thể truy cập từ Internet, phiên bản và bản dựng thực tế, thời điểm cài từng bản vá, cùng mọi lần khởi động lại. Trạng thái hiển thị trong sản phẩm không đủ để phân biệt một số bản dựng vá khẩn cấp với bản chưa vá.
  3. Nâng cấp hoặc dựng lại sạch. Cài một trong các bản bảo trì được khuyến nghị. Khi có bằng chứng xâm nhập, phương án an toàn hơn là xóa và dựng lại Application Server từ bản sao lưu sạch có trước hoạt động đáng ngờ, thay vì chỉ nâng cấp tại chỗ.
  4. Điều tra Active Directory. Kiểm tra tài khoản mới, thay đổi thành viên Domain Admins, đăng nhập đặc quyền từ máy chủ PaperCut, dấu hiệu DCSync và kết nối bất thường tới domain controller.
  5. Thay bí mật theo phạm vi ảnh hưởng. Nếu phát hiện truy cập LSASS, registry hoặc NTDS.DIT, cần coi thông tin xác thực miền có khả năng đã lộ và xoay vòng tài khoản đặc quyền, tài khoản dịch vụ cùng các bí mật liên quan theo kế hoạch phục hồi Active Directory.

Nếu PaperCut chạy trên domain controller hoặc bằng tài khoản quản trị miền, sự cố phải được nâng mức ưu tiên ngay. Đây là hai cấu hình rút ngắn đáng kể đường đi từ ứng dụng quản lý in đến hệ thống danh tính của toàn tổ chức.

IoC cần đối chiếu trên máy chủ và trong nhật ký

Các chỉ dấu không bao quát mọi biến thể, nhưng cung cấp điểm bắt đầu cụ thể cho việc săn tìm:

  • Địa chỉ IP 45.142.193.132 và 45.158.196.75.
  • Tài khoản Windows hoặc Active Directory có tên Administrator17.
  • Các tệp C:\ProgramData\ligolo-agent.exe, C:\ProgramData\LegitSvc\legit-svc.exe, C:\Windows\Temp\pc-system.hiv, C:\Windows\Temp\pc-security.hiv hoặc C:\Windows\Temp\pc-*.b64.
  • Tệp có dạng pcp_ kèm 10 ký tự ngẫu nhiên và đuôi .txt trong thư mục custom web của PaperCut.
  • Chuỗi “No suitable driver found for jdbc:no:x”, “Database error looking up cardID: VALUES CAST” hoặc “jdbc:derby:memory:pwn” trong server.log.
  • Tiến trình pc-app.exe sinh cmd.exe, cài AnyDesk hoặc tạo dịch vụ “Remote Access Service” chạy SimpleService.exe.

server.log bị mất, bị xóa hoặc ngắn bất thường cũng là dấu hiệu cần điều tra. Tuy nhiên, tác nhân có thể thay đổi lệnh và dọn tệp sau khi dùng, nên việc không tìm thấy IoC không chứng minh hệ thống an toàn.

Trạng thái cuối cùng phải dựa trên sự kết hợp giữa lịch sử vá, dữ liệu endpoint, nhật ký PaperCut, sự kiện Active Directory và thay đổi quyền đặc quyền. Mục tiêu tiếp theo của tác nhân—duy trì quyền truy cập, bán quyền truy cập, đánh cắp dữ liệu hay triển khai mã độc tống tiền—vẫn chưa được xác định; điều đã rõ là máy chủ được vá sau khi bị xâm nhập vẫn cần một cuộc điều tra toàn miền.

Đọc thêm:

Chia sẻ:

Đăng ký bản tin

Nhận tin Web3, AI và tiền mã hóa mới nhất ngay trong hộp thư.

0