一名未知攻击者使用数百个AI代理,利用PaperCut MF/NG的两个漏洞,侵入了至少395个组织。受害者集中在美国教育行业,入侵速度非常快。
在一个案例中,一所美国高中从初始访问到获得域管理员权限仅用了七分钟。
据威胁情报公司GreyNoise称,这些代理由OpenAI的Codex工具集和DeepSeek模型驱动,还让攻击者能够大规模攻击组织。
GreyNoise于8月31日将此次活动的协调追溯到45.142.193.132。
GreyNoise分析师在周三的一份报告中表示:“攻击者从空工作区开始,在不到四小时内首次对真实受害者实现远程代码执行(RCE),又过了两小时获得首个域管理员权限,而一旦完整活动启动,便在26秒内入侵了至少11个组织。”
该安全供应商将这些入侵归因于一名“可能讲俄语”的犯罪分子,他利用AI针对几天前披露的两个PaperCut漏洞开发了利用程序。
8月28日,这家打印管理软件供应商针对CVE-2026-81578和CVE-2026-82078发布了紧急补丁,当时警告称“已获悉确认的客户事件,并正以最高优先级处理此事。”
这些漏洞影响PaperCut NG和MF,它们是自托管的Java Web应用程序,在Windows上默认以SYSTEM级权限运行。
PaperCut首席执行官后来表示,首次报告的入侵发生在8月27日,涉及一家教育行业公司。
周四,PaperCut发布了安全维护版本,取代了之前的紧急修复。
然而,据GreyNoise称,截至目前,48个国家中395个已确认受害组织托管的至少440个实例已被入侵。
威胁信号团队写道:“还有其他真实受害者无法归属于某个具名组织。”
人类攻击者指示代理避免攻击28个国家的实体,其中前五名是俄罗斯、中国、香港、泰国和伊朗。
独立国家联合体(CIS)的几个国家也在名单上,这就是GreyNoise认为该犯罪分子可能讲俄语的原因。
勒索软件和其他网络犯罪活动通常会明确避免攻击俄罗斯和其他CIS国家,这些国家的政府经常为敲诈勒索者和有经济动机的犯罪分子提供安全港——尤其是如果他们恰好还以国家支持的黑客为日常工作。
此外,除非团伙感染了本国组织,否则当地警方往往忽视数字入侵。
然而,PaperCut攻击中的代理并不总是遵循这些指令,在某些情况下仍然攻击了位于禁止攻击名单上国家的组织。
GreyNoise表示:“目前尚不确定为什么(攻击者的)代理会偏离指令,但这是代理失控的一个很好的例子。”美国和英国是受害人数最多的国家,分别为98个和59个。学校和其他教育行业组织受灾最严重,共有204个受害者。
相比之下,排名第二的行业(其他/未分类)有51个,零售/商业/专业服务以38个受害者排名第三。
在利用AI开发漏洞利用程序、实现远程代码执行并在自托管实验室中收集凭据后,这个坏人将数百个AI代理释放到开放的互联网上,以寻找并攻击面向公众的易受攻击实例。GreyNoise表示:“这次活动似乎是机会主义的。
教育行业中的美国目标高度集中;然而,这更可能归因于PaperCut NG/MF的客户群。”有趣的是,攻击者并未立即对所有受害者进行入侵后的恶意活动。
GreyNoise指出,从获得初始访问到获得域管理员权限之间存在“多天延迟”,“但这只是因为攻击者缺乏行动。”最快时间为五分钟,最长为144分钟。
目前还不清楚这名犯罪分子是只专注于获取对受害组织的访问权限——然后计划将攻击移交给关联方或其他数据窃取、敲诈勒索和勒索软件团伙——还是计划利用这些访问权限进行后续的自身恶意活动。
GreyNoise确实指出,至少在一个案例中,Cloudflare的Web应用防火墙(WAF)阻止了攻击者。
他们写道:“针对AI驱动的威胁,环境的基础加固仍然很重要。”
同样值得注意的是,GreyNoise自7月初以来一直在追踪45.142.193.132的恶意使用情况,并表示该IP已被用于攻击Palo Alto、Ubiquiti、Citrix、SonicWall和Proxmox VE的面向互联网的技术和设备。®