PaperCut feltörése

Editors' Pick

A GreyNoise vizsgálata szerint egy valós, globális támadási kampányban több száz AI-agentet használtak PaperCut NG/MF rendszerek automatizált feltörésére. A valószínűleg oroszul nyelvű támadó augusztus 31-én kezdte a CVE-2026-81578 és CVE-2026-82078 hibák tesztelését. Az első működő exploit és valódi áldozat kompromittálása kevesebb mint négy órát vett igénybe. Ezután legalább 440 PaperCut-példányt kompromittált 395 azonosított szervezetnél, 48 országban. 

A műveletben AI-agentek koordinálták a célpontok felderítését, a kihasználást és a további hálózati mozgást, miközben hagyományos támadóeszközöket is használtak. A kampány felfutásakor 11 szervezetet mindössze 26 másodperc alatt kompromittáltak. Egy amerikai középiskolánál hét perc alatt jutottak el a PaperCut szervertől teljes tartományi rendszergazdai jogosultságig. Ez azonban nem mindenhol sikerült, Domain Admin hozzáférést 12 szervezetnél igazoltak. 

A továbblépéshez több módszert alkalmaztak. LSASS-memóriából és a Windows Registryből hitelesítő adatokat szereztek, pass-the-hash támadást és javítatlan rendszereken noPac technikát használtak. Ha a PaperCut eleve magas jogosultsággal futott, közvetlenül létrehoztak egy Domain Admin fiókot. Sikeres tartományátvételnél DCSync segítségével az NTDS.DIT teljes hitelesítőadat-állományát is megszerezték. 

Az AI nem egyszerűen exploitkód megírásában segített, hanem párhuzamosan dolgozó agentekkel gyorsította és méretezte a teljes támadási folyamatot. Ugyanakkor a hagyományos védelem továbbra is működött, legalább egy célpontnál a WAF megállította a támadást. PaperCut-környezetben ezért a sürgős javítás mellett a kompromittálás jeleit is keresni kell, különösen új privilegizált fiókokat, registry/LSASS-adatgyűjtést, DCSync aktivitást és Ligolo-alapú tunnelinget.

FORRÁS