Falhas no papercut permitem acesso ao active directory de uma vítima

4 минут чтения

Falhas no PaperCut permitem avanço até o Active Directory de uma vítima

Uma invasão a um cliente do setor de educação mostrou como vulnerabilidades em um servidor de impressão podem servir de ponte para sistemas centrais de uma organização. Segundo a investigação da eSentire, os atacantes combinaram duas falhas zero day no PaperCut MF – identificadas como CVE-2026-81578 e CVE-2026-82078 – e chegaram ao controlador de domínio em menos de 48 horas.

O acesso inicial ocorreu por meio do campo usado para consultar cartões ou crachás no sistema. Os invasores inseriram código Java malicioso nessa funcionalidade, explorando o produto na versão 24.0.2. Com isso, conseguiram modificar configurações sem autenticação e executar bytecode arbitrário no servidor exposto à internet.

A operação foi montada em etapas para dificultar a detecção. Primeiro, um carregador reunia partes do código malicioso diretamente na memória, iniciava o componente seguinte e removia os arquivos usados durante o processo. Ele também havia sido preparado para funcionar em diferentes versões do Tomcat, ampliando sua compatibilidade com ambientes vulneráveis.

Na sequência, os invasores instalaram um web shell, ferramenta que permite controlar remotamente o servidor por meio de requisições HTTP. O acesso era feito com um cabeçalho específico, usado para enviar comandos. O implante também permitia consultar configurações e apagar registros de atividade.

O web shell foi inserido no começo da cadeia de processamento das requisições. Essa posição, além de facilitar a interceptação de comandos, ajudava a impedir que tentativas de exploração feitas por outros grupos tivessem sucesso. Assim, os invasores não apenas mantinham o acesso: também reduziam a possibilidade de perder o controle do servidor para terceiros.

Para estabelecer comunicação com os operadores, o grupo utilizou o AdaptixC2, uma ferramenta de comando e controle. O implante foi ocultado dentro de um executável adulterado que imitava o Microsoft Copilot e baixado de uma infraestrutura hospedada na Alibaba Cloud. Após o primeiro contato, a ferramenta permaneceu inativa por aproximadamente um dia. Depois desse intervalo, os atacantes retomaram a operação manualmente.

A passagem para privilégios mais elevados não dependeu da descoberta de uma senha. Os invasores localizaram uma conta de serviço com privilégios de domínio em execução no sistema, copiaram seu token de acesso e iniciaram novamente o implante usando as permissões dessa conta. Dessa forma, assumiram os direitos associados ao serviço sem precisar autenticar-se com uma credencial convencional.

Com acesso privilegiado, o grupo alcançou o controlador de domínio. O payload foi transferido por um compartilhamento administrativo e executado após uma alteração no serviço PlugPlay do Windows. Em seguida, o caminho legítimo do serviço foi restaurado, uma medida que pode dificultar a identificação de mudanças suspeitas em verificações superficiais.

Já no controlador, os invasores extraíram credenciais da memória e do registro do sistema. Também habilitaram o modo Restricted Admin, usaram um hash NTLM para realizar uma conexão por RDP e copiaram a base do Active Directory. Esse arquivo reúne informações sobre as contas do domínio, incluindo dados relacionados às senhas.

O caso evidencia por que servidores de impressão precisam ser tratados como ativos críticos, e não como equipamentos periféricos. Quando estão acessíveis pela internet e conectados à rede corporativa, podem oferecer uma rota até sistemas de identidade que controlam o acesso a estações, servidores e aplicações.

Uma medida prioritária é limitar a exposição do PaperCut MF. A interface administrativa e as funções de consulta devem estar disponíveis apenas para redes e usuários que realmente necessitam delas. Se o acesso remoto for indispensável, controles como VPN, autenticação forte e regras restritivas de firewall reduzem a superfície de ataque.

Também é importante manter o PaperCut e seus componentes atualizados, acompanhar comunicados de segurança do fabricante e avaliar a exposição de versões instaladas. Aplicar correções é essencial, mas não substitui a investigação: após um possível comprometimento, uma atualização isolada não remove web shells, implantes ou alterações persistentes já introduzidas no ambiente.

A análise dos registros deve procurar alterações inesperadas em configurações, execução de código Java fora do padrão, requisições HTTP com cabeçalhos incomuns e limpeza de logs. Como os atacantes tentaram apagar rastros, a centralização dos registros em uma plataforma separada do servidor pode preservar evidências mesmo que a máquina invadida seja modificada.

A identidade da conta de serviço também merece atenção. Contas com privilégios amplos devem ser evitadas quando não forem necessárias, e sua execução precisa ser monitorada. Restringir permissões, revisar tokens e sessões ativas e adotar credenciais gerenciadas pode reduzir o impacto caso um servidor seja comprometido.

Por fim, a possibilidade de acesso ao controlador de domínio exige uma resposta que vá além da reinstalação do servidor de impressão. A organização deve investigar a rede, invalidar sessões e credenciais potencialmente expostas, verificar alterações em serviços e contas e avaliar a integridade do Active Directory. Quando a base de contas do domínio foi copiada, o incidente pode afetar toda a infraestrutura, mesmo que o ponto de entrada tenha sido um único sistema de impressão.