ИИ-агенты атаковали 440 серверов PaperCut в 48 странах

31 августа 2026 года злоумышленник, вероятно говорящий на русском языке, провел кампанию против доступных из интернета серверов PaperCut NG/MF. Для атак использовался IP-адрес 45.142.193.132.

Актор применял сотни ИИ-агентов, оркестрированных через каркас OpenAI Codex и работавших на базе модели DeepSeek. Для операций также использовались общедоступные инструменты наступательной безопасности. ИИ-агенты автоматизировали разработку эксплойтов, поиск целей, проведение вторжений и постэксплуатацию.

Подготовка атаки и поиск целей

Злоумышленник разработал и протестировал эксплойты для CVE-2026-81578 и CVE-2026-82078 в лабораторной среде. В нее входили уязвимое программное обеспечение PaperCut и сервер Active Directory.

Для поиска потенциальных целей актор использовал запросы в Netlas.io с выделенным API-ключом. Кампания затронула как минимум 440 экземпляров PaperCut, принадлежащих 395 организациям в 48 странах. Дополнительные жертвы не удалось связать с конкретными организациями.

Кампания носила оппортунистический характер и непропорционально сильно затронула организации образовательного сектора в США. Актор пытался исключить из кампании 28 стран, однако это ограничение применялось непоследовательно.

Высокая скорость атак

Операции развивались стремительно. Актор достиг первой реальной жертвы примерно через четыре часа после начала кампании. Еще через два часа он получил учетную запись первого администратора домена.

В течение 26 секунд злоумышленник скомпрометировал как минимум 11 организаций. В одном из американских вузов он продвинулся от первоначального доступа до уровня администратора домена за семь минут.

Доступ на уровне администратора домена подтвердили в 12 организациях. Зафиксированное время завершения атак составляло от пяти до 144 минут.

Методы постэксплуатации

Дальнейшие действия зависели от конфигурации среды жертвы. На присоединенных к домену хостах PaperCut актор извлекал память процесса LSASS и секреты из реестра. Это позволяло получать привилегированные учетные данные и выполнять аутентификацию методом Pass the Hash на контроллерах домена.

Если уязвимости CVE-2021-42278 и CVE-2021-42287 оставались неустраненными, злоумышленник применял атаку noPac для повышения привилегий.

Когда PaperCut был установлен на контроллере домена или работал под учетной записью службы с правами администратора домена, актор создавал новую учетную запись и добавлял ее в группу Domain Admins.

Во всех сценариях атаки использовался DCSync. С его помощью злоумышленник получал дамп базы учетных данных NTDS.DIT для последующей эксфильтрации.

Последствия и меры защиты

Подтверждений последующей активности, включая кражу данных, вымогательство или развертывание программ-вымогателей, не зафиксировано.

По крайней мере в одном случае межсетевой экран веб-приложений, WAF, заблокировал эксплуатацию уязвимости. Это показывает, что эффективными мерами защиты остаются:

  • установка обновлений;
  • применение сетевых средств контроля;
  • усиление защиты учетных записей и привилегий.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: