Un actor de habla rusa usa cientos de agentes de IA para comprometer más de 440 instancias de PaperCut

Blackpoint Cyber y GreyNoise atribuyen a un actor sospechoso de origen ruso una campaña contra vulnerabilidades de PaperCut que comprometió al menos 440 instancias en 48 países mediante cientos de agentes de IA.

Amenazas
Un actor de habla rusa usa cientos de agentes de IA para comprometer más de 440 instancias de PaperCut

10 de septiembre de 2026. Un actor de habla rusa ha sido relacionado con una campaña que explota las vulnerabilidades CVE-2026-81578 y CVE-2026-82078 de PaperCut NG/MF, una cadena formada por un bypass de autenticación y ejecución remota de código.

Según Blackpoint Cyber y GreyNoise, el atacante utilizó cientos de agentes basados en OpenAI Codex y un modelo de DeepSeek, junto con herramientas como Mimikatz, SharpHound, Certipy, Rubeus e Impacket. La actividad permitió comprometer al menos 440 instancias de PaperCut MF/NG pertenecientes a 395 organizaciones identificadas en 48 países.

Los ataques se dirigieron principalmente contra el sector educativo de Estados Unidos, Reino Unido, Francia, España, Canadá, Bélgica, Portugal, Australia, Alemania y Suiza. La actividad posterior al acceso incluyó la recopilación de colmenas del registro de Windows, cargas Java relacionadas con Metasploit y Meterpreter, y comandos para identificar equipos, usuarios, procesos y datos de configuración sensibles.

GreyNoise observó que el actor construyó un entorno de laboratorio con PaperCut vulnerable y un servidor de Active Directory para desarrollar y probar los exploits. También empleó Netlas.io para elaborar listas de objetivos y automatizó la selección por país, sistema operativo, entorno y estado de cada intento.

La infraestructura recuperada muestra un flujo asistido por IA que abarcaba la investigación de vulnerabilidades, el desarrollo y validación del exploit, el filtrado de objetivos, el análisis de fallos, los cambios de código y sucesivas oleadas de reintentos. Hindsight proporcionaba memoria persistente a los agentes y AionUi permitía ejecutar y supervisar varios agentes de forma simultánea.

GreyNoise indicó que el atacante pasó de un espacio de trabajo vacío a lograr ejecución remota de código contra una víctima real en menos de cuatro horas. Durante la campaña, comprometió al menos 11 organizaciones en 26 segundos y obtuvo acceso de administrador de dominio en 12 entidades. Los objetivos finales siguen sin estar claros y no se ha determinado si los accesos iban a venderse o entregarse a otros actores, o si se utilizarían para robo de datos o ransomware.

La información ha sido publicada por The Hacker News: https://thehackernews.com/2026/09/papercut-attacker-uses-hundreds-of-ai.html

Fuente: The Hacker News

Compartir

WhatsApp X Telegram Email