استخدم جهة تهديد يُرجح أنها ناطقة بالروسية مئات وكلاء الذكاء الاصطناعي لبناء واختبار وتحسين استغلال ثغرتين في خوادم PaperCut NG/MF، ثم إطلاق حملة اختراق عالمية بدأت في 31 أغسطس 2026. ووفق بيانات شركة GreyNoise المتخصصة في استخبارات التهديدات، اخترقت العملية ما لا يقل عن 440 نسخة من PaperCut مرتبطة بـ395 منظمة في 48 دولة.
استهدفت الحملة الثغرتين CVE-2026-81578 وCVE-2026-82078، وهما ثغرتان تؤثران في PaperCut Software وأُشير إلى استغلالهما النشط في وقت سابق من سبتمبر. وجمعت العملية بين نماذج Codex من OpenAI وDeepSeek وأدوات هجومية متاحة تجارياً، فيما استخدم الوكلاء منصة Netlas لمسح الإنترنت وإنشاء قوائم بالأهداف.
حصيلة الاختراقات
كان قطاع التعليم الأكثر تضرراً، إذ مثل نحو نصف عمليات الاختراق المرصودة. وجاءت الولايات المتحدة في صدارة الدول المستهدفة، تلتها المملكة المتحدة وفرنسا وإسبانيا وكندا. وقالت GreyNoise إن المهاجم حدد دولاً يرغب في تجنبها، من بينها روسيا والصين وإيران وأوكرانيا وبيلاروسيا ومولدوفا والبرازيل وجنوب أفريقيا، لكن الوكلاء لم يلتزموا بهذه القواعد باستمرار.
تمكن المهاجمون من جمع بيانات اعتماد من 280 ضحية، والحصول على أسرار أنظمة التشغيل أو النطاق من 147 ضحية، كما حصلوا على امتيازات المسؤول الإداري في 12 منظمة. ولم تحدد GreyNoise الهدف النهائي للحملة، لكن مستوى الوصول الذي تحقق كان يمكن استخدامه لسرقة البيانات أو لتنفيذ عمليات ابتزاز ببرمجيات الفدية.
مسارات ما بعد الاختراق
رصد الباحثون ثلاثة مسارات رئيسية بعد استغلال PaperCut. شملت العملية تفريغ ذاكرة LSASS وأسرار السجل من خوادم PaperCut المنضمة إلى النطاق، ثم استخدام تجزئات بيانات الاعتماد المستخرجة في هجمات تمرير التجزئة إلى وحدات التحكم بالنطاق. كما استُخدمت هجمات noPac ضد بيئات ما زالت معرضة للثغرتين CVE-2021-42278 وCVE-2021-42287.
وفي حالات أخرى، أضاف المهاجمون حساباً جديداً مباشرة إلى مجموعة Domain Admins عندما كان PaperCut يعمل على وحدة تحكم بالنطاق أو باستخدام حساب خدمة يتمتع بامتيازات مسؤول النطاق. وفي جميع المسارات، استخدم المهاجمون تقنية DCSync بعد الاختراق للحصول على تفريغ كامل لملف NTDS.DIT الذي يحتوي على بيانات اعتماد النطاق.
تضمن toolkit المستخدم أدوات Ligolo-ng وMimikatz وCertipy وBloodHound وRubeus وImpacket وNetExec، إلى جانب أدوات مخصصة لجمع بيانات الاعتماد مكتوبة بلغة Rust.
لماذا يهم هذا الخبر؟
لا يتمثل التطور الأهم في استخدام أدوات هجومية معروفة فحسب، بل في سرعة تنسيق مراحل الهجوم. قالت GreyNoise إن الجهة انتقلت من بيئة عمل فارغة إلى تنفيذ وصول عن بُعد بالبرمجيات الخبيثة ضد ضحية حقيقية خلال أقل من أربع ساعات، ثم احتاجت إلى ساعتين إضافيتين للوصول إلى أول مسؤول نطاق. وبعد إطلاق الحملة، اختُرقت 11 منظمة على الأقل خلال 26 ثانية، بينما انتقلت إحدى الهجمات من الوصول الأولي إلى امتلاك صلاحيات مسؤول النطاق بالكامل خلال سبع دقائق ضد مدرسة ثانوية أمريكية.
يوصي التقرير مسؤولي الأنظمة بتطبيق التحديثات الأمنية الطارئة من PaperCut التي تعالج CVE-2026-81578 وCVE-2026-82078 فوراً، إلى جانب اتباع توصيات الشركة الواردة في نشرة الأمان ذات الصلة. ولا يحدد المصدر ما إذا كانت الحملة أدت فعلاً إلى سرقة بيانات أو نشر برمجيات فدية، كما لم تُحسم هوية الجهة المنفذة.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.