Un actor de amenazas probablemente rusohablante utilizó cientos de agentes de IA para desarrollar, probar y perfeccionar exploits contra las vulnerabilidades CVE-2026-81578 y CVE-2026-82078, que afectan a PaperCut Software. La campaña comenzó el 31 de agosto y combinó los modelos Codex de OpenAI y DeepSeek con herramientas ofensivas disponibles públicamente.
Según GreyNoise, la operación comprometió al menos 440 instancias de PaperCut asociadas a 395 organizaciones en 48 países. Los atacantes extrajeron credenciales de 280 víctimas, obtuvieron secretos del sistema operativo o del dominio en 147 casos y alcanzaron privilegios de administrador en 12 organizaciones. El sector educativo concentró aproximadamente la mitad de los incidentes. Estados Unidos fue el país más afectado, seguido de Reino Unido, Francia, España y Canadá.
Tras explotar los fallos de PaperCut, los atacantes volcaron memoria de LSASS y secretos del registro, utilizaron hashes recuperados contra controladores de dominio y recurrieron al ataque noPac en entornos vulnerables a CVE-2021-42278 y CVE-2021-42287. En algunos casos añadieron directamente una cuenta nueva al grupo Domain Admins. La operación empleó después DCSync para obtener una copia completa de NTDS.DIT con credenciales del dominio.
El conjunto de herramientas incluía Ligolo-ng, Mimikatz, Certipy, BloodHound, Rubeus, Impacket, NetExec y utilidades personalizadas de recopilación de credenciales desarrolladas en Rust. GreyNoise no pudo determinar el objetivo final de la campaña, aunque el acceso obtenido podría facilitar el robo de datos o el despliegue de ransomware.
GreyNoise registró que los agentes pasaron de un entorno vacío a conseguir ejecución remota de código contra una víctima real en menos de cuatro horas y obtuvieron el primer dominio administrador dos horas después. Una vez iniciada la campaña completa, comprometieron al menos 11 organizaciones en 26 segundos; en un instituto estadounidense, el recorrido desde el acceso inicial hasta el control total del dominio administrador duró siete minutos. Los administradores deben aplicar de inmediato las actualizaciones de seguridad de emergencia de PaperCut para CVE-2026-81578 y CVE-2026-82078.
La información procede de BleepingComputer: https://www.bleepingcomputer.com/news/security/ai-powered-attack-exploited-papercut-flaws-to-hack-395-organizations/.
Fuente: BleepingComputer