REX Cyber · Veille du 2026-10-01. Faits attribués à eSentire.
Des acteurs malveillants ont exploité des vulnérabilités zero-day de PaperCut MF pour charger un loader Java, déployer un web shell, puis injecter un implant AdaptixC2, menant au compromis du contrôleur de domaine.
Ce qui s’est passé
- Les acteurs ont exploité un serveur d'impression PaperCut MF exposé sur Internet pour déployer un loader et un web shell.
- Les acteurs ont utilisé le module de mouvement latéral pour voler un jeton d'un compte de service privilégié et se déplacer vers un contrôleur de domaine.
- Le web shell supporte des commandes permettant d'évaluer du JavaScript arbitraire, utilisé pour télécharger et exécuter l'implant AdaptixC2.
- Les acteurs ont forcé l'initialisation de la classe chargée en mémoire, déclenchant l'initialiseur statique de la deuxième étape.
Acteurs et cibles
Acteurs rapportés
Non précisés dans les données de ce rapport.
Cibles rapportées
Education
Relations explicites de renseignement
- Cibles associées : Education
Ces relations publiques sont liées au rapport. Elles peuvent décrire une activité plus large que l’événement résumé ci-dessus.
Date d’incident indiquée par la source : August 31, 2026.
Vulnérabilités associées dans les données
CVE-2026-81578, CVE-2026-82078, CVE-2026-88771, CVE-2026-88772
Ces associations de renseignement ne prouvent pas que chaque vulnérabilité a été exploitée dans cet incident. Le déroulé ci-dessus précise les faits rapportés par la source.
MITRE ATT&CK
Techniques directement associées au rapport
Aucune technique MITRE structurée directement associée à ce rapport dans les données disponibles.
Répertoire associé aux acteurs et aux malwares
Les techniques suivantes sont liées à une entité présente dans le rapport. Cette association décrit son répertoire connu ; elle ne prouve pas leur emploi dans cet incident.
AdaptixC2
| Technique source | Nom | Tactiques | Confiance source | Statut dans ATT&CK |
|---|---|---|---|---|
T1574.002 |
DLL Side-Loading | Execution, Stealth | 50 | Révoquée dans le catalogue officiel ; remplacée par T1574.001 — DLL |
Les identifiants proviennent des objets de renseignement. Les champs absents sont signalés ; aucune technique n’est ajoutée par déduction du texte.
Les libellés, tactiques et statuts sont complétés par le catalogue officiel ATT&CK consulté le 2026-10-08T07:58:58Z. Un remplacement officiel conserve l’identifiant d’origine de la source et ne crée pas une nouvelle preuve d’incident.
Entités et contexte du rapport
- Vulnérabilité : CVE-2026-88772 ; confiance : 80/100
- Malware : AdaptixC2 ; alias : win.adaptix_c2 ; malware_types : bot ; is_family : True ; confiance : 50/100 ; première observation déclarée : 1970-01-01T00:00:00.000Z ; dernière observation déclarée : 5138-11-16T09:46:40.000Z
- Vulnérabilité : CVE-2026-82078 ; confiance : 80/100
- Secteur : Education ; confiance : 100/100
- Vulnérabilité : CVE-2026-88771 ; confiance : 80/100
- Vulnérabilité : CVE-2026-81578 ; confiance : 80/100
Cette liste présente les objets associés par la source. La présence d’un pays, d’un secteur, d’un outil ou d’une CVE ne suffit pas à établir son rôle dans le cas. Les acteurs et les cibles confirmés par le récit sont précisés plus haut.
Relations entre les entités nommées
| Origine | Relation déclarée | Destination | Confiance / statut |
|---|---|---|---|
| AdaptixC2 | cible | CVE-2026-81578 | 50/100 |
| AdaptixC2 | cible | CVE-2026-88772 | 50/100 |
| AdaptixC2 | cible | CVE-2026-88771 | 50/100 |
| AdaptixC2 | cible | Education | 50/100 |
| AdaptixC2 | cible | CVE-2026-82078 | 50/100 |
IOC et observables pour la recherche
17 valeurs typées issues des objets publics du rapport. Les valeurs ci-dessous sont neutralisées pour éviter les liens actifs. L’export CSV conserve les valeurs exactes.
Statuts de validité calculés au 2026-10-08T07:51:44+00:00, à partir du snapshot collecté. Ils doivent être réévalués avant un usage opérationnel ultérieur.
La confiance est le score de la source sur 100 ; elle n’est pas une probabilité de compromission.
| Type | Valeur neutralisée | Qualification | Confiance | Usage / validité |
|---|---|---|---|---|
| ipv4 | 156[.]227[.]0[.]13 |
Indicateur | 50 | Dans la période de validité déclarée |
| md5 | 67a5fe0dd43cb25c539341c0bf31d2b0 |
Indicateur | 50 | Dans la période de validité déclarée |
| md5 | acc6aad93d92b4eca8b0fec938ac38cf |
Indicateur | 50 | Dans la période de validité déclarée |
| sha1 | 3406e4d5b6cc917080c531fae37decc9073e7617 |
Indicateur | 50 | Dans la période de validité déclarée |
| sha1 | 561485ba4f3954414b7ad1c4d58a6a9748116d30 |
Indicateur | 50 | Dans la période de validité déclarée |
| sha256 | 1a7541b30dcccd91e969f0e1586ba18fbf3a7d78f960654a5c1489108e516180 |
Indicateur | 50 | Dans la période de validité déclarée |
| sha256 | 33d0a8294d2520608dbc4901c3ebd525aaeb7b8eceba9d140f62efa419a8c55a |
Indicateur | 50 | Dans la période de validité déclarée |
| sha256 | 861207a8973ab353910d746853b232429fbaaa621ff0ab2df182ffb7af75d6ec |
Indicateur | 50 | Dans la période de validité déclarée |
| sha256 | 8673371d266d041dae20f64e0532d2bca65c3b09a6c0faf16a6546e6067bac2e |
Indicateur | 50 | Dans la période de validité déclarée |
| sha256 | 9c8760f8b973360701774bc56c7c97295eb42d49a02a281cbaadc32c973bd8b2 |
Indicateur | 50 | Dans la période de validité déclarée |
| sha256 | a8ff38e5f21a5202e1ce33e62b9ddde4ec4faffabd52a4a146cff18c877fe7ca |
Indicateur | 50 | Dans la période de validité déclarée |
| sha256 | bc5fd75b307c2a11a602fbedb8275e0836ddf81cdd43af00a6bf0d850ff6cf58 |
Indicateur | 50 | Dans la période de validité déclarée |
| sha256 | c59edcfa37db923d3a6a4739d073aee9f54383505d196d36de2e8834aa3c2378 |
Indicateur | 50 | Dans la période de validité déclarée |
| sha256 | cf6dd15baf5ef66432a95b5a2ec64ba5c6de565b3fb9e10ae01b1a91612a1c2c |
Indicateur | 50 | Dans la période de validité déclarée |
| sha256 | d2e55213a02fd16a077298c986130522eb63196bdf8a8c1aec0eed6ef318b222 |
Indicateur | 50 | Dans la période de validité déclarée |
| sha256 | d91c10536293d23bd3ebfc0f922e367303f455571556d83684170183dd6897f4 |
Indicateur | 50 | Dans la période de validité déclarée |
| sha256 | f893ab902cf0ad1a62cdfe04c58ba7560db7a0f5153303af18bd549c6619a044 |
Indicateur | 50 | Dans la période de validité déclarée |
Télécharger les IOC en CSV · Lire les IOC neutralisés (TXT) · Télécharger les renseignements structurés (JSON)
Comment utiliser les exports
Le CSV sert à rechercher les valeurs dans les journaux DNS, proxy, réseau et EDR selon leur type. La présence d’un observable dans un rapport ne suffit pas à justifier son blocage. Les indicateurs révoqués ou expirés sont conservés pour la recherche historique, avec leur statut.
Couverture et provenance
Rapport publié le 2026-10-01T04:37:48.005Z ; 40 objets publics et 39 relations publiques explicitement associées. Pagination complète. Une entité mentionnée n’établit pas, à elle seule, une attribution ou un ciblage. La fiche est générée automatiquement depuis les données du rapport et ses références publiques ; elle ne décrit pas un incident observé chez Gringao.
- Titre source : PaperCut MF Zero-Day Intrusion: Java Loader, Web Shell, and AdaptixC2 via CVE-2026-82078 and CVE-2026-81578
- Types de rapport : threat-report
- Labels : adaptixc2, credential dumping, cve-2026-81578, cve-2026-82078, domain compromise, java loader, lateral movement, papercut mf, web shell, zero-day exploitation
- Confiance du rapport : 50/100
- Création déclarée par la source : 2026-10-01T04:37:48.005Z
- Modification déclarée par la source : 2026-10-03T01:08:09.232Z
- Import de l’objet de renseignement : 2026-10-03T01:08:02.950Z
- Mise à jour de l’objet de renseignement : 2026-10-03T01:08:09.232Z
Le JSON rassemble les métadonnées, les alias, les attributs structurés, les références, les relations, les techniques MITRE et tous les IOC retenus. Les dates d’import et de mise à jour sont distinctes de la date d’incident.
Source
PaperCut MF Zero-Day Intrusion: Java Loader, Web Shell, and AdaptixC2 via CVE-2026-82078 and CVE-2026-81578 — eSentire.