Un acteur de la menace probablement russophone a utilisé des centaines d’agents d’intelligence artificielle pour concevoir, tester et améliorer l’exploitation de deux vulnérabilités sur des serveurs PaperCut NG/MF, avant de lancer une campagne de compromission mondiale qui a débuté le 31 août 2026. Selon les données de GreyNoise, société spécialisée dans le renseignement sur les menaces, l’opération a compromis au moins 440 instances de PaperCut liées à 395 organisations dans 48 pays.
La campagne a ciblé les vulnérabilités CVE-2026-81578 et CVE-2026-82078, qui affectent PaperCut Software et dont l’exploitation active avait été signalée plus tôt en septembre. L’opération a combiné des modèles Codex d’OpenAI et de DeepSeek avec des outils offensifs disponibles dans le commerce, tandis que les agents utilisaient la plateforme Netlas pour analyser Internet et établir des listes de cibles.
Bilan des compromissions
Le secteur de l’éducation a été le plus touché, représentant environ la moitié des compromissions observées. Les États-Unis arrivent en tête des pays ciblés, suivis par le Royaume-Uni, la France, l’Espagne et le Canada. GreyNoise a indiqué que l’attaquant avait identifié les pays qu’il souhaitait éviter, notamment la Russie, la Chine, l’Iran, l’Ukraine, la Biélorussie, la Moldavie, le Brésil et l’Afrique du Sud, mais que les agents n’avaient pas respecté ces règles de manière constante.
Les attaquants ont pu recueillir des identifiants auprès de 280 victimes et obtenir des secrets du système d’exploitation ou du domaine auprès de 147 victimes. Ils ont également obtenu des privilèges d’administrateur de domaine dans 12 organisations. GreyNoise n’a pas déterminé l’objectif final de la campagne, mais le niveau d’accès obtenu aurait pu être utilisé pour voler des données ou mener des opérations d’extorsion au moyen de rançongiciels.
Voies post-compromission
Les chercheurs ont observé trois voies principales après l’exploitation de PaperCut. L’opération comprenait le vidage de la mémoire de LSASS et l’extraction des secrets du registre sur des serveurs PaperCut joints au domaine, puis l’utilisation des empreintes d’identifiants extraites dans des attaques par rejeu de hachage contre les contrôleurs de domaine. Des attaques noPac ont également été utilisées contre des environnements toujours exposés aux vulnérabilités CVE-2021-42278 et CVE-2021-42287.
Dans d’autres cas, les attaquants ajoutaient directement un nouveau compte au groupe Domain Admins lorsque PaperCut fonctionnait sur un contrôleur de domaine ou utilisait un compte de service disposant de privilèges d’administrateur de domaine. Dans toutes les voies, les attaquants ont utilisé la technique DCSync après la compromission afin d’obtenir un vidage complet du fichier NTDS.DIT, qui contient les identifiants du domaine.
La boîte à outils utilisée comprenait Ligolo-ng, Mimikatz, Certipy, BloodHound, Rubeus, Impacket et NetExec, ainsi que des outils personnalisés de collecte d’identifiants écrits en Rust.
Pourquoi cette information est-elle importante ?
L’évolution la plus importante ne réside pas seulement dans l’utilisation d’outils offensifs connus, mais dans la rapidité de coordination des différentes phases de l’attaque. GreyNoise a indiqué que l’acteur était passé d’un environnement de travail vierge à l’exécution d’un accès à distance au moyen de logiciels malveillants contre une victime réelle en moins de quatre heures, puis qu’il lui avait fallu deux heures supplémentaires pour atteindre le premier administrateur de domaine. Après le lancement de la campagne, au moins 11 organisations ont été compromises en 26 secondes, tandis qu’une attaque est passée de l’accès initial à la prise complète des privilèges d’administrateur de domaine en sept minutes contre un lycée américain.
Le rapport recommande aux administrateurs système d’appliquer immédiatement les mises à jour de sécurité d’urgence de PaperCut qui corrigent les vulnérabilités CVE-2026-81578 et CVE-2026-82078, ainsi que de suivre les recommandations de l’entreprise figurant dans le bulletin de sécurité concerné. La source ne précise pas si la campagne a effectivement entraîné le vol de données ou le déploiement de rançongiciels, et l’identité de l’acteur à l’origine de l’opération n’a pas été établie.