10 de septiembre de 2026. Un actor de habla rusa ha sido relacionado con una campaña que explota las vulnerabilidades CVE-2026-81578 y CVE-2026-82078 de PaperCut NG/MF, una cadena formada por un bypass de autenticación y ejecución remota de código.
Según Blackpoint Cyber y GreyNoise, el atacante utilizó cientos de agentes basados en OpenAI Codex y un modelo de DeepSeek, junto con herramientas como Mimikatz, SharpHound, Certipy, Rubeus e Impacket. La actividad permitió comprometer al menos 440 instancias de PaperCut MF/NG pertenecientes a 395 organizaciones identificadas en 48 países.
Los ataques se dirigieron principalmente contra el sector educativo de Estados Unidos, Reino Unido, Francia, España, Canadá, Bélgica, Portugal, Australia, Alemania y Suiza. La actividad posterior al acceso incluyó la recopilación de colmenas del registro de Windows, cargas Java relacionadas con Metasploit y Meterpreter, y comandos para identificar equipos, usuarios, procesos y datos de configuración sensibles.
GreyNoise observó que el actor construyó un entorno de laboratorio con PaperCut vulnerable y un servidor de Active Directory para desarrollar y probar los exploits. También empleó Netlas.io para elaborar listas de objetivos y automatizó la selección por país, sistema operativo, entorno y estado de cada intento.
La infraestructura recuperada muestra un flujo asistido por IA que abarcaba la investigación de vulnerabilidades, el desarrollo y validación del exploit, el filtrado de objetivos, el análisis de fallos, los cambios de código y sucesivas oleadas de reintentos. Hindsight proporcionaba memoria persistente a los agentes y AionUi permitía ejecutar y supervisar varios agentes de forma simultánea.
GreyNoise indicó que el atacante pasó de un espacio de trabajo vacío a lograr ejecución remota de código contra una víctima real en menos de cuatro horas. Durante la campaña, comprometió al menos 11 organizaciones en 26 segundos y obtuvo acceso de administrador de dominio en 12 entidades. Los objetivos finales siguen sin estar claros y no se ha determinado si los accesos iban a venderse o entregarse a otros actores, o si se utilizarían para robo de datos o ransomware.
La información ha sido publicada por The Hacker News: https://thehackernews.com/2026/09/papercut-attacker-uses-hundreds-of-ai.html
Fuente: The Hacker News