gringao.
Le journal de
ToutEtRien
Le carnet · 8 octobre 2026

Exploitation de PaperCut MF par Loader Java et Web Shell

REX Cyber · Veille du 2026-10-01. Faits attribués à eSentire.

Des acteurs malveillants ont exploité des vulnérabilités zero-day de PaperCut MF pour charger un loader Java, déployer un web shell, puis injecter un implant AdaptixC2, menant au compromis du contrôleur de domaine.

Ce qui s’est passé

  • Les acteurs ont exploité un serveur d'impression PaperCut MF exposé sur Internet pour déployer un loader et un web shell.
  • Les acteurs ont utilisé le module de mouvement latéral pour voler un jeton d'un compte de service privilégié et se déplacer vers un contrôleur de domaine.
  • Le web shell supporte des commandes permettant d'évaluer du JavaScript arbitraire, utilisé pour télécharger et exécuter l'implant AdaptixC2.
  • Les acteurs ont forcé l'initialisation de la classe chargée en mémoire, déclenchant l'initialiseur statique de la deuxième étape.

Acteurs et cibles

Acteurs rapportés

Non précisés dans les données de ce rapport.

Cibles rapportées

Education

Relations explicites de renseignement

  • Cibles associées : Education

Ces relations publiques sont liées au rapport. Elles peuvent décrire une activité plus large que l’événement résumé ci-dessus.

Date d’incident indiquée par la source : August 31, 2026.

Vulnérabilités associées dans les données

CVE-2026-81578, CVE-2026-82078, CVE-2026-88771, CVE-2026-88772

Ces associations de renseignement ne prouvent pas que chaque vulnérabilité a été exploitée dans cet incident. Le déroulé ci-dessus précise les faits rapportés par la source.

MITRE ATT&CK

Techniques directement associées au rapport

Aucune technique MITRE structurée directement associée à ce rapport dans les données disponibles.

Répertoire associé aux acteurs et aux malwares

Les techniques suivantes sont liées à une entité présente dans le rapport. Cette association décrit son répertoire connu ; elle ne prouve pas leur emploi dans cet incident.

AdaptixC2

Technique source Nom Tactiques Confiance source Statut dans ATT&CK
T1574.002 DLL Side-Loading Execution, Stealth 50 Révoquée dans le catalogue officiel ; remplacée par T1574.001 — DLL

Les identifiants proviennent des objets de renseignement. Les champs absents sont signalés ; aucune technique n’est ajoutée par déduction du texte.

Les libellés, tactiques et statuts sont complétés par le catalogue officiel ATT&CK consulté le 2026-10-08T07:58:58Z. Un remplacement officiel conserve l’identifiant d’origine de la source et ne crée pas une nouvelle preuve d’incident.

Entités et contexte du rapport

  • Vulnérabilité : CVE-2026-88772 ; confiance : 80/100
  • Malware : AdaptixC2 ; alias : win.adaptix_c2 ; malware_types : bot ; is_family : True ; confiance : 50/100 ; première observation déclarée : 1970-01-01T00:00:00.000Z ; dernière observation déclarée : 5138-11-16T09:46:40.000Z
  • Vulnérabilité : CVE-2026-82078 ; confiance : 80/100
  • Secteur : Education ; confiance : 100/100
  • Vulnérabilité : CVE-2026-88771 ; confiance : 80/100
  • Vulnérabilité : CVE-2026-81578 ; confiance : 80/100

Cette liste présente les objets associés par la source. La présence d’un pays, d’un secteur, d’un outil ou d’une CVE ne suffit pas à établir son rôle dans le cas. Les acteurs et les cibles confirmés par le récit sont précisés plus haut.

Relations entre les entités nommées

Origine Relation déclarée Destination Confiance / statut
AdaptixC2 cible CVE-2026-81578 50/100
AdaptixC2 cible CVE-2026-88772 50/100
AdaptixC2 cible CVE-2026-88771 50/100
AdaptixC2 cible Education 50/100
AdaptixC2 cible CVE-2026-82078 50/100

IOC et observables pour la recherche

17 valeurs typées issues des objets publics du rapport. Les valeurs ci-dessous sont neutralisées pour éviter les liens actifs. L’export CSV conserve les valeurs exactes.

Statuts de validité calculés au 2026-10-08T07:51:44+00:00, à partir du snapshot collecté. Ils doivent être réévalués avant un usage opérationnel ultérieur.

La confiance est le score de la source sur 100 ; elle n’est pas une probabilité de compromission.

Type Valeur neutralisée Qualification Confiance Usage / validité
ipv4 156[.]227[.]0[.]13 Indicateur 50 Dans la période de validité déclarée
md5 67a5fe0dd43cb25c539341c0bf31d2b0 Indicateur 50 Dans la période de validité déclarée
md5 acc6aad93d92b4eca8b0fec938ac38cf Indicateur 50 Dans la période de validité déclarée
sha1 3406e4d5b6cc917080c531fae37decc9073e7617 Indicateur 50 Dans la période de validité déclarée
sha1 561485ba4f3954414b7ad1c4d58a6a9748116d30 Indicateur 50 Dans la période de validité déclarée
sha256 1a7541b30dcccd91e969f0e1586ba18fbf3a7d78f960654a5c1489108e516180 Indicateur 50 Dans la période de validité déclarée
sha256 33d0a8294d2520608dbc4901c3ebd525aaeb7b8eceba9d140f62efa419a8c55a Indicateur 50 Dans la période de validité déclarée
sha256 861207a8973ab353910d746853b232429fbaaa621ff0ab2df182ffb7af75d6ec Indicateur 50 Dans la période de validité déclarée
sha256 8673371d266d041dae20f64e0532d2bca65c3b09a6c0faf16a6546e6067bac2e Indicateur 50 Dans la période de validité déclarée
sha256 9c8760f8b973360701774bc56c7c97295eb42d49a02a281cbaadc32c973bd8b2 Indicateur 50 Dans la période de validité déclarée
sha256 a8ff38e5f21a5202e1ce33e62b9ddde4ec4faffabd52a4a146cff18c877fe7ca Indicateur 50 Dans la période de validité déclarée
sha256 bc5fd75b307c2a11a602fbedb8275e0836ddf81cdd43af00a6bf0d850ff6cf58 Indicateur 50 Dans la période de validité déclarée
sha256 c59edcfa37db923d3a6a4739d073aee9f54383505d196d36de2e8834aa3c2378 Indicateur 50 Dans la période de validité déclarée
sha256 cf6dd15baf5ef66432a95b5a2ec64ba5c6de565b3fb9e10ae01b1a91612a1c2c Indicateur 50 Dans la période de validité déclarée
sha256 d2e55213a02fd16a077298c986130522eb63196bdf8a8c1aec0eed6ef318b222 Indicateur 50 Dans la période de validité déclarée
sha256 d91c10536293d23bd3ebfc0f922e367303f455571556d83684170183dd6897f4 Indicateur 50 Dans la période de validité déclarée
sha256 f893ab902cf0ad1a62cdfe04c58ba7560db7a0f5153303af18bd549c6619a044 Indicateur 50 Dans la période de validité déclarée

Télécharger les IOC en CSV · Lire les IOC neutralisés (TXT) · Télécharger les renseignements structurés (JSON)

Comment utiliser les exports

Le CSV sert à rechercher les valeurs dans les journaux DNS, proxy, réseau et EDR selon leur type. La présence d’un observable dans un rapport ne suffit pas à justifier son blocage. Les indicateurs révoqués ou expirés sont conservés pour la recherche historique, avec leur statut.

Couverture et provenance

Rapport publié le 2026-10-01T04:37:48.005Z ; 40 objets publics et 39 relations publiques explicitement associées. Pagination complète. Une entité mentionnée n’établit pas, à elle seule, une attribution ou un ciblage. La fiche est générée automatiquement depuis les données du rapport et ses références publiques ; elle ne décrit pas un incident observé chez Gringao.

  • Titre source : PaperCut MF Zero-Day Intrusion: Java Loader, Web Shell, and AdaptixC2 via CVE-2026-82078 and CVE-2026-81578
  • Types de rapport : threat-report
  • Labels : adaptixc2, credential dumping, cve-2026-81578, cve-2026-82078, domain compromise, java loader, lateral movement, papercut mf, web shell, zero-day exploitation
  • Confiance du rapport : 50/100
  • Création déclarée par la source : 2026-10-01T04:37:48.005Z
  • Modification déclarée par la source : 2026-10-03T01:08:09.232Z
  • Import de l’objet de renseignement : 2026-10-03T01:08:02.950Z
  • Mise à jour de l’objet de renseignement : 2026-10-03T01:08:09.232Z

Le JSON rassemble les métadonnées, les alias, les attributs structurés, les références, les relations, les techniques MITRE et tous les IOC retenus. Les dates d’import et de mise à jour sont distinctes de la date d’incident.

Source

PaperCut MF Zero-Day Intrusion: Java Loader, Web Shell, and AdaptixC2 via CVE-2026-82078 and CVE-2026-81578 — eSentire.