Sulmi PaperCut përdori agjentë AI për të shkelur 440+ instanca

Sulmi PaperCut përdori agjentë AI për të shkelur 440+ instanca

Studiuesit thonë se sulmuesit përdorën qindra agjentë AI për të shfrytëzuar dy dobësi të PaperCut dhe për të kompromentuar më shumë se 440 instanca në 48 vende.

Një dobësi e PaperCut e zbuluar së fundmi është kthyer në një fushatë automatike intrusimi që kompromentoi të paktën 440 instanca të softuerit të menaxhimit të printimit në 48 vende, sipas raporteve të pavarura nga Blackpoint Cyber dhe GreyNoise të ndara me The Hacker News. Aktiviteti i atribuohet një aktori kibernetik të dyshuar me gjuhë ruse dhe u sinjalizua për herë të parë përmes një adrese IP, 45.142.193.132, që ishte parë në skanime të paautorizuara portash dhe përpjekje për sulme brute-force në javët e fundit. Arctic Wolf gjithashtu lidhi të njëjtën adresë me aktivitet shfrytëzimi javën e kaluar.

Nevan Beal, analist kryesor MDR në Blackpoint, tha se qëllimi i saktë përfundimtar i fushatës nuk është konfirmuar. Metodologjia është në përputhje me aktivitetin e aksesit fillestar, por nuk ka ende prova të mjaftueshme për të konfirmuar nëse aktori vepron si ndërmjetës i aksesit fillestar. Aksesi fillestar do të thotë që sulmuesi fiton një pikëmbështetje në një rrjet dhe mund ta shesë atë akses më vonë kriminelëve të tjerë.

Fushata synon dy dobësi në PaperCut NG/MF: CVE-2026-81578 dhe CVE-2026-82078. Së bashku ato formojnë një zinxhir anashkalimi të autentikimit dhe ekzekutimi të kodit në distancë. Në terma të thjeshtë, anashkalimi i autentikimit lejon një sulmues të kalojë një ekran hyrjeje pa kredenciale të vlefshme, dhe ekzekutimi i kodit në distancë lejon atë të ekzekutojë komanda në server. Sulmuesit u fokusuan kryesisht në organizata të sektorit të arsimit në Shtetet e Bashkuara, Mbretërinë e Bashkuar, Francë, Spanjë, Kanada, Belgjikë, Portugali, Australi, Gjermani dhe Zvicër.

Pasi hynë, sulmuesi dërgoi mjete për të mbledhur të dhëna nga regjistri i Windows, ngarkesa Java të lidhura me Metasploit dhe Meterpreter, dhe komanda të përdorura për të identifikuar hoste, përdorues, procese dhe të dhëna të ndjeshme konfigurimi. GreyNoise tha se e ka ndjekur adresën IP malicioze që nga fillimi i korrikut 2026, kur ajo po provonte tashmë sisteme të ekspozuara në internet nga ofrues si Palo Alto, Ubiquiti, Citrix, SonicWall dhe Proxmox VE.

GreyNoise zbuloi se kundërshtari ndërtoi dhe sulmoi një mjedis laboratori që përmbante softuer PaperCut të dobët dhe një server Active Directory. Active Directory është shërbimi i drejtorisë që shumë organizata përdorin për të menaxhuar llogaritë e përdoruesve dhe lejet. Kundërshtari gjithashtu ndërtoi lista objektivash duke përdorur shërbimin e skanimit të internetit Netlas.io me një çelës API të identifikuar. Pasi arriti ekzekutimin e kodit në distancë dhe mbledhjen e kredencialeve në laborator, sulmuesi lëshoi qindra agjentë AI të fuqizuar nga OpenAI Codex, një model DeepSeek dhe mjete të sigurisë ofensive të disponueshme publikisht, duke përfshirë Mimikatz, SharpHound, Certipy, Rubeus dhe Impacket. Këta agjentë më pas kompromentuan të paktën 440 instanca PaperCut MF/NG të hostuara nga 395 organizata viktima të identifikuara.

GreyNoise shtoi se ka viktima të tjera reale që nuk mund t'i atribuohen një organizate të emërtuar. Sulmuesi u përpoq në mënyrë eksplicite të shmangte synimin e subjekteve në 28 vende të identifikuara, duke përfshirë Rusinë, Kinën, Hong Kongun, Tajlandën, Iranin, Venezuelën, Indonezinë, Pakistanin dhe Bangladeshin, por viktimologjia e vëzhguar tregon se kjo përmbajtje dështoi në disa raste.

Shpejtësia e operacionit është e habitshme. Sipas GreyNoise, sulmuesi përparoi nga një hapësirë pune bosh në arritjen e parë të ekzekutimit të kodit në distancë kundër një viktime reale në pak më shumë se katër orë, dhe më pas kompromentoi të paktën 11 organizata në 26 sekonda sapo fushata filloi seriozisht. Në një sulm kundër një shkolle të mesme në Shtetet e Bashkuara, koha midis aksesit fillestar dhe aksesit të plotë të administratorit të domenit ishte shtatë minuta. Aksesi i administratorit të domenit do të thotë që sulmuesi fitoi nivelin më të lartë të kontrollit mbi rrjetin Windows të shkollës. Në total, kundërshtari thuhet se ka fituar akses administratori domeni kundër vetëm 12 organizatave viktima, dhe qëllimet përfundimtare mbeten të paqarta.

Blackpoint Cyber ndau detaje shtesë, duke thënë se e gjurmoi aktivitetin në një infrastrukturë të ekspozuar operatori që tregon rrjedhën e punës të ndihmuar nga AI nga kërkimi i dobësive dhe zhvillimi i shfrytëzimit deri në filtrimin e objektivave, analizën e dështimeve, ndryshimet e kodit dhe valët e përsëritura të riprovimit. Aktiviteti më i hershëm i rikuperuar filloi më 31 gusht, me projektin e fokusuar në kërkimin e dobësive dhe krahasimin e ndërtimeve të PaperCut të rregulluara dhe të parregulluara. Brenda orëve, ai kërkim ishte kthyer në një mjet validimi me shumë fije që u rishikua, u testua dhe u ekzekutua kundër grupeve objektivash gjithnjë e më të mëdha.

Përdorimi i AI shtrihet në tubacionin e synimit. Kodi burimor i rikuperuar vepron si një hinkë që bashkon lista të shumta burimesh, gjeolokon kandidatët, i filtron ata sipas vendit, zbaton politikën e përjashtimit dhe identifikon sistemet live të PaperCut. Në fazën përfundimtare, objektivat kategorizohen sipas sistemit operativ dhe mjedisit, dhe vendosen në lista të veçanta për aktivë, të paarritshëm, që mungojnë faza specifike, të pranueshëm për veprime pas shfrytëzimit dhe në pritje për riprovim, në vend që të trajtojnë çdo përpjekje të pasuksesshme si të njëjtin problem. Skriptet Python mbajnë gjurmët e fazave të mëvonshme dhe verifikojnë përfundimin, duke përfshirë aksesin e administratorit, verifikimin e llogarisë, mbledhjen e Active Directory, zbulimin e domenit dhe rrjetit, dhe konfigurimin e proxy-t. Dështimet regjistrohen në mënyrë që korniza të mund të përshtatet dhe të përparojë.

Projekti kuptohet më mirë si një sistem ku AI është qendra rreth së cilës rrotullohet e gjithë arkitektura, duke e kthyer kërkimin e dobësive në një tubacion shfrytëzimi përmes një cikli të vazhdueshëm reagimi. Dy mjete me burim të hapur e mbështesin këtë: Hindsight, i cili ofron memorie të vazhdueshme për agjentët AI, dhe AionUi, i cili ofron një hapësirë pune grafike të unifikuar për të ekzekutuar dhe parë shumë agjentë AI në të njëjtën kohë. Blackpoint tha se ndikimi më i fortë i AI nuk ishte një teknikë e re shfrytëzimi, por reduktimi i përpjekjes njerëzore të nevojshme për të kërkuar, zhvilluar, korrigjuar, klasifikuar, gjurmuar, riprovuar dhe përmirësuar vazhdimisht shfrytëzimin në qindra sisteme reale. Operatori përdori një proces zhvillimi iterativ në të cilin kërkimi i mbështetur nga AI, kodimi, testimi, zgjidhja e problemeve dhe ekzekutimi i fushatës informonin vazhdimisht njëri-tjetrin, dhe konteksti u ruajt ndërsa projekti kaloi nga kërkimi i dobësive në validimin e shfrytëzimit, zhvillimin e mjeteve, zgjerimin e objektivave dhe ekzekutimin operacional.

Për organizatat që përdorin softuer biznesi në ambientet e tyre, një rishikim i sigurisë së IT-së dhe infrastrukturës si ai i ofruar nga AEU-I mund të ndihmojë në verifikimin se sistemet e ekspozuara në internet janë rregulluar, aksesi është i kufizuar dhe monitorimi është në vend përpara se sulmuesit të automatizojnë rrugën e tyre.

Si të Mbroheni

  1. Nëse organizata juaj përdor PaperCut NG ose MF, kontrolloni menjëherë dhe instaloni çdo përditësim sigurie nga shitësi.
  2. Kufizoni aksesin në portalin e administratorit të PaperCut në mënyrë që të mos jetë i arritshëm nga interneti i hapur, ose mbani atë në një rrjet privat që vetëm punonjësit mund ta arrijnë.
  3. Aktivizoni autentikimin me shumë faktorë, i cili kërkon një kod shtesë përveç fjalëkalimit, për të gjitha llogaritë e administratorëve dhe përdoruesve të PaperCut.
  4. Vini re llogaritë e reja të papritura të administratorit ose aksesin e papritur në distancë në rrjetin tuaj, dhe njoftoni ekipin tuaj të IT-së nëse diçka duket e pazakontë.
  5. Mbani serverët PaperCut të ndarë nga rrjeti juaj kryesor i biznesit në mënyrë që një thyerje të mos përhapet lehtësisht në sistemet e tjera.

Dobësitë & Zgjidhjet

Termat e Shpjeguar

  • PaperCut NG/MF Softuer për menaxhimin e printimit që përdoret nga organizatat për të kontrolluar dhe ndjekur printimin dhe kopjimin.
  • AI agents Programe softuerike që përdorin inteligjencën artificiale për të kryer detyra vetë, si shkrimi i kodit ose ekzekutimi i komandave.
  • Remote code execution Një dobësi sigurie që lejon një sulmues të ekzekutojë komanda në një kompjuter nga larg.
  • Authentication bypass Një e metë që lejon dikë të kalojë një ekran hyrjeje pa një emër përdoruesi dhe fjalëkalim të vlefshëm.
  • Domain administrator Llogaria e nivelit më të lartë në një rrjet Windows, me kontroll mbi të gjithë kompjuterat e lidhur dhe llogaritë e përdoruesve.
  • Active Directory Një shërbim i Microsoft që ruan dhe menaxhon llogaritë e përdoruesve, fjalëkalimet dhe lejet në një organizatë.
  • Brute-force attack Një përpjekje për të hamendësuar fjalëkalimet ose aksesin duke provuar shumë kombinime në mënyrë të përsëritur.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar