Сотни ИИ-агентов атаковали уязвимости PaperCut, скомпрометировано 440 систем

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.
Злоумышленник использовал сотни ИИ-агентов для эксплуатации уязвимостей PaperCut MF/NG, скомпрометировав не менее 440 систем в 48 странах. GreyNoise сообщила, что кампания получила доступ уровня администратора домена как минимум в 12 организациях, а самое быстрое время составило пять минут. PaperCut выпустила экстренные исправления 27 августа 2026 года, но атаки начались 31 августа.
Ключевые факты
- Кампания эксплуатировала уязвимости CVE-2026-81578 и CVE-2026-82078, которые можно объединить для обхода аутентификации и удаленного выполнения кода.
- GreyNoise выявила не менее 440 скомпрометированных экземпляров PaperCut MF/NG и 395 названных организаций-жертв в 48 странах.
- Первое удаленное выполнение кода в реальной среде произошло менее чем через четыре часа после начала разработки эксплойта в пустом рабочем пространстве.
- Злоумышленник использовал модель DeepSeek AI с OpenAI Codex в качестве обвязки, по данным GreyNoise.
- Образование стало наиболее пострадавшим сектором — 204 организации-жертвы.
Кампания атак
31 августа злоумышленник с IP-адресом 45.142.193[.]132 начал разработку и тестирование эксплойтов PaperCut в собственной лабораторной среде. Он развернул сотни ИИ-агентов против уязвимых экземпляров PaperCut MF и NG. Агенты использовали модель DeepSeek AI с OpenAI Codex в качестве обвязки, по данным GreyNoise. Blackpoint независимо наблюдала ту же кампанию и восстановила файлы из открытого каталога, раскрывшие рабочий процесс с использованием ИИ.
Последствия и жертвы
GreyNoise обнаружила не менее 440 скомпрометированных экземпляров PaperCut MF/NG и 395 названных организаций-жертв в 48 странах. Наибольшее число жертв — 98 — зафиксировано в США, за ними следуют Великобритания, Франция, Испания и Канада. Образование стало наиболее пострадавшим сектором — 204 организации-жертвы. Злоумышленник использовал список из 28 стран для исключения, но организации в этих странах все равно были скомпрометированы, включая девять атак в ЮАР и пять в Бразилии.