Ciberseguridad

Campaña respaldada por cientos de agentes de IA vulneró a 395 organizaciones mediante fallos de PaperCut

Un atacante que se cree que habla ruso explotó dos vulnerabilidades en servidores PaperCut NG/MF utilizando cientos de agentes de inteligencia artificial, lo que provocó la vulneración de 440 instancias vinculadas a 395 organizaciones en 48 países. Los atacantes lograron robar credenciales y acceder a secretos de sistemas y privilegios de administrador de dominio de algunas víctimas.

2026-09-10
4 min de lectura
6 visitas
فريق تحرير certi.news
Campaña respaldada por cientos de agentes de IA vulneró a 395 organizaciones mediante fallos de PaperCut

Un actor de amenazas que se cree que habla ruso utilizó cientos de agentes de inteligencia artificial para crear, probar y mejorar la explotación de dos vulnerabilidades en servidores PaperCut NG/MF, y luego lanzar una campaña de intrusión global que comenzó el 31 de agosto de 2026. Según datos de la empresa de inteligencia de amenazas GreyNoise, la operación vulneró al menos 440 instancias de PaperCut vinculadas a 395 organizaciones en 48 países.

La campaña tuvo como objetivo las vulnerabilidades CVE-2026-81578 y CVE-2026-82078, dos fallos que afectan a PaperCut Software y cuyo uso activo se señaló a principios de septiembre. La operación combinó modelos Codex de OpenAI y DeepSeek con herramientas ofensivas disponibles comercialmente, mientras que los agentes utilizaron la plataforma Netlas para escanear Internet y crear listas de objetivos.

Balance de las intrusiones

El sector educativo fue el más afectado y representó aproximadamente la mitad de las intrusiones observadas. Estados Unidos encabezó la lista de países objetivo, seguido del Reino Unido, Francia, España y Canadá. GreyNoise afirmó que el atacante identificó países que deseaba evitar, entre ellos Rusia, China, Irán, Ucrania, Bielorrusia, Moldavia, Brasil y Sudáfrica, pero los agentes no respetaron estas reglas de manera constante.

Los atacantes lograron recopilar credenciales de 280 víctimas y obtener secretos del sistema operativo o del dominio de 147 víctimas; además, consiguieron privilegios de administrador de dominio en 12 organizaciones. GreyNoise no determinó el objetivo final de la campaña, pero el nivel de acceso obtenido podría haberse utilizado para robar datos o llevar a cabo operaciones de extorsión mediante ransomware.

Rutas posteriores a la intrusión

Los investigadores observaron tres rutas principales después de explotar PaperCut. La operación incluyó el volcado de la memoria de LSASS y de secretos del registro de servidores PaperCut unidos al dominio, seguido del uso de los hashes de credenciales extraídos en ataques de pass-the-hash contra controladores de dominio. También se utilizaron ataques noPac contra entornos que seguían expuestos a las vulnerabilidades CVE-2021-42278 y CVE-2021-42287.

En otros casos, los atacantes añadieron directamente una cuenta nueva al grupo Domain Admins cuando PaperCut se ejecutaba en un controlador de dominio o mediante una cuenta de servicio con privilegios de administrador de dominio. En todas las rutas, los atacantes utilizaron la técnica DCSync después de la intrusión para obtener un volcado completo del archivo NTDS.DIT, que contiene credenciales del dominio.

El conjunto de herramientas utilizado incluía Ligolo-ng, Mimikatz, Certipy, BloodHound, Rubeus, Impacket y NetExec, además de herramientas personalizadas de recopilación de credenciales escritas en Rust.

¿Por qué es importante esta noticia?

La novedad más importante no es únicamente el uso de herramientas ofensivas conocidas, sino la velocidad con la que se coordinaron las fases del ataque. GreyNoise afirmó que el actor pasó de un entorno de trabajo vacío a ejecutar acceso remoto mediante malware contra una víctima real en menos de cuatro horas, y después necesitó dos horas adicionales para acceder al primer administrador de dominio. Tras el lanzamiento de la campaña, al menos 11 organizaciones fueron vulneradas en 26 segundos, mientras que uno de los ataques pasó del acceso inicial a obtener plenamente privilegios de administrador de dominio en siete minutos contra una escuela secundaria estadounidense.

El informe recomienda a los administradores de sistemas aplicar de inmediato las actualizaciones de seguridad urgentes de PaperCut que corrigen CVE-2026-81578 y CVE-2026-82078, además de seguir las recomendaciones de la empresa incluidas en el boletín de seguridad correspondiente. La fuente no determina si la campaña provocó realmente el robo de datos o el despliegue de ransomware, y la identidad del actor responsable tampoco ha sido confirmada.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias