Категории Нейросети и ИИ

AI-атака через уязвимости PaperCut взломала 395 организаций

AI-атака через уязвимости PaperCut взломала 395 организаций

GreyNoise описала кампанию, в которой злоумышленник использовал искусственный интеллект для разработки и запуска атак против серверов PaperCut NG/MF. По данным компании, атака на PaperCut началась 31 августа 2026 года и затронула не меньше 395 организаций в 48 странах.

GreyNoise пишет, что атакующий, вероятно, говорил по-русски. В кампании использовались сотни AI-агентов, а также модель OpenAI Codex, модель DeepSeek и набор публично доступных инструментов для наступательной безопасности. Для подбора целей злоумышленник параллельно применял сервис интернет-сканирования Netlas.io, используя найденный API-ключ.

Компания связывает кампанию с IP-адресом 45.142.193.132, за которым она наблюдала с начала июля 2026 года. По её данным, именно через этот адрес злоумышленник тестировал и применял эксплойты для PaperCut NG/MF, включая CVE-2026-81578 и CVE-2026-82078. PaperCut NG и MF — это self-hosted Java-веб-приложения для управления печатью, которые по умолчанию работают с привилегиями SYSTEM в Windows и обычно связаны с доменом Active Directory.

GreyNoise утверждает, что после первоначальной проверки в лабораторной среде атакующий смог перейти к реальным целям очень быстро. От пустого рабочего пространства до первого удалённого исполнения кода на живой жертве прошло чуть меньше четырёх часов, ещё через два часа был получен первый доменный администратор, а после запуска всей кампании не меньше 11 организаций были скомпрометированы за 26 секунд. В одном из случаев путь от начального доступа до полного доменного админа занял семь минут в американской школе.

Схема взлома PaperCut NG/MF

Исследователи описывают три основных сценария развития атаки после успешного взлома PaperCut. Если сервер был участником домена, злоумышленник извлекал память процесса LSASS и секреты из реестра, чтобы восстановить привилегированные учётные данные и пройти к контроллеру домена по схеме pass-the-hash. Если среда оставалась уязвимой к CVE-2021-42278 и CVE-2021-42287, применялся сценарий noPac.

Читайте также:

Третий путь срабатывал, когда PaperCut работал прямо на контроллере домена или под сервисной учётной записью с правами доменного администратора. В таком случае злоумышленник просто добавлял созданную им учётную запись в группу Domain Admins. Во всех вариантах затем использовался DCSync, чтобы получить полный дамп NTDS.DIT с учётными данными домена.

Источник изображения: bleepingcomputer

GreyNoise фиксирует 440 скомпрометированных экземпляров PaperCut MF/NG, связанных с 395 организациями. Среди жертв компания отдельно выделяет 280 случаев извлечения учётных данных, 147 эпизодов получения секретов ОС или домена и 12 организаций, где атакующий добрался до прав доменного администратора. Также отмечается, что в части случаев были и реальные жертвы, которых нельзя было связать с конкретной организацией.

По странам больше всего инцидентов пришлось на США, Великобританию, Францию, Испанию и Канаду. По отраслям заметно выделяется образование: на него пришлась крупнейшая доля жертв. GreyNoise также пишет, что атакующий пытался не трогать организации из 28 стран, но на практике этот список соблюдался не везде.

Компания отдельно отмечает, что в одном из случаев защиту обеспечил Cloudflare Web Application Firewall. GreyNoise продолжает наблюдение за кампанией и добавляет новые индикаторы компрометации по мере появления.

Источники: Greynoise, Bleepingcomputer