Cybersicherheit

Von Hunderten KI-Agenten unterstützte Kampagne kompromittierte 395 Organisationen über PaperCut-Schwachstellen

Ein mutmaßlich russischsprachiger Angreifer nutzte Hunderte KI-Agenten aus, um zwei Schwachstellen in PaperCut-NG/MF-Servern auszunutzen. Dadurch wurden 440 Instanzen kompromittiert, die mit 395 Organisationen in 48 Ländern verbunden waren. Den Angreifern gelang es, Zugangsdaten zu stehlen und bei einigen Opfern auf Systemgeheimnisse sowie Domänenadministratorrechte zuzugreifen.

2026-09-10
3 Min. Lesezeit
6 Aufrufe
فريق تحرير certi.news
Von Hunderten KI-Agenten unterstützte Kampagne kompromittierte 395 Organisationen über PaperCut-Schwachstellen

Eine mutmaßlich russischsprachige Bedrohungsgruppe setzte Hunderte KI-Agenten ein, um Exploits für zwei Schwachstellen in PaperCut-NG/MF-Servern zu entwickeln, zu testen und zu optimieren, und startete anschließend eine globale Angriffskampagne, die am 31. August 2026 begann. Den Angaben des auf Bedrohungsaufklärung spezialisierten Unternehmens GreyNoise zufolge kompromittierte die Operation mindestens 440 PaperCut-Instanzen, die mit 395 Organisationen in 48 Ländern verbunden waren.

Die Kampagne zielte auf die Schwachstellen CVE-2026-81578 und CVE-2026-82078 ab, die PaperCut Software betreffen und für die bereits Anfang September eine aktive Ausnutzung gemeldet worden war. Die Operation kombinierte Codex-Modelle von OpenAI und DeepSeek mit kommerziell verfügbaren Angriffswerkzeugen, während die Agenten die Plattform Netlas verwendeten, um das Internet zu scannen und Ziellisten zu erstellen.

Bilanz der Angriffe

Der Bildungssektor war am stärksten betroffen und machte etwa die Hälfte der beobachteten Kompromittierungen aus. Die Vereinigten Staaten waren das am häufigsten angegriffene Land, gefolgt vom Vereinigten Königreich, Frankreich, Spanien und Kanada. GreyNoise zufolge legte der Angreifer Länder fest, die er meiden wollte, darunter Russland, China, Iran, die Ukraine, Belarus, Moldau, Brasilien und Südafrika. Die Agenten hielten sich jedoch nicht konsequent an diese Regeln.

Die Angreifer konnten von 280 Opfern Zugangsdaten sammeln und bei 147 Opfern Geheimnisse des Betriebssystems oder der Domäne erlangen. Außerdem erhielten sie in 12 Organisationen administrative Domänenadministratorrechte. GreyNoise konnte das endgültige Ziel der Kampagne nicht feststellen. Das erreichte Zugriffslevel hätte jedoch zum Datendiebstahl oder zur Durchführung von Erpressungen mit Ransomware verwendet werden können.

Pfade nach der Kompromittierung

Die Forscher beobachteten drei wesentliche Pfade nach der Ausnutzung von PaperCut. Dazu gehörten das Auslesen des LSASS-Speichers und von Registrierungsgeheimnissen von domänenverbundenen PaperCut-Servern sowie die Verwendung der extrahierten Zugangsdaten-Hashes für Pass-the-Hash-Angriffe auf Domänencontroller. Außerdem wurden NoPac-Angriffe gegen Umgebungen eingesetzt, die weiterhin für die Schwachstellen CVE-2021-42278 und CVE-2021-42287 anfällig waren.

In anderen Fällen fügten die Angreifer direkt ein neues Konto zur Gruppe „Domain Admins“ hinzu, wenn PaperCut auf einem Domänencontroller ausgeführt wurde oder ein Dienstkonto mit Domänenadministratorrechten verwendete. Bei allen Pfaden setzten die Angreifer nach der Kompromittierung die DCSync-Technik ein, um einen vollständigen Dump der Datei NTDS.DIT zu erhalten, die Domänenzugangsdaten enthält.

Das verwendete Toolkit umfasste Ligolo-ng, Mimikatz, Certipy, BloodHound, Rubeus, Impacket und NetExec sowie maßgeschneiderte, in Rust geschriebene Werkzeuge zur Erfassung von Zugangsdaten.

Warum ist diese Nachricht wichtig?

Die wichtigste Entwicklung besteht nicht allein in der Verwendung bekannter Angriffswerkzeuge, sondern in der Geschwindigkeit, mit der die Angriffsschritte koordiniert wurden. GreyNoise zufolge wechselte die Gruppe innerhalb von weniger als vier Stunden von einer leeren Arbeitsumgebung zur Ausführung eines Malware-gestützten Fernzugriffs gegen ein echtes Opfer. Anschließend benötigte sie weitere zwei Stunden, um den ersten Domänenadministrator zu erreichen. Nach dem Start der Kampagne wurden innerhalb von mindestens 26 Sekunden 11 Organisationen kompromittiert, während einer der Angriffe bei einer US-amerikanischen Highschool innerhalb von sieben Minuten vom Erstzugriff zur vollständigen Übernahme der Domänenadministratorrechte führte.

Der Bericht empfiehlt Systemadministratoren, die dringenden Sicherheitsupdates von PaperCut, die CVE-2026-81578 und CVE-2026-82078 beheben, unverzüglich einzuspielen und zusätzlich die Empfehlungen des Unternehmens im zugehörigen Sicherheitsbulletin zu befolgen. Die Quelle gibt nicht an, ob die Kampagne tatsächlich zum Diebstahl von Daten oder zur Verbreitung von Ransomware führte. Auch die Identität der ausführenden Gruppe ist weiterhin ungeklärt.

Nachrichtenquelle
BleepingComputer
Originalquelle öffnen ↗
ف
Autor

فريق تحرير certi.news

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen