サイバーセキュリティ

数百のAIエージェントを活用したキャンペーンがPaperCutの脆弱性を通じて395組織を侵害

ロシア語話者とみられる攻撃者が、数百のAIエージェントを使ってPaperCut NG/MFサーバーの2つの脆弱性を悪用し、48か国の395組織に関連する440インスタンスを侵害した。攻撃者は認証情報を窃取し、一部の被害者ではシステムの秘密情報やドメイン管理者権限にアクセスした。

2026-09-10
1 分で読めます
6 閲覧数
فريق تحرير certi.news
数百のAIエージェントを活用したキャンペーンがPaperCutの脆弱性を通じて395組織を侵害

ロシア語話者とみられる脅威アクターが、数百のAIエージェントを使ってPaperCut NG/MFサーバーの2つの脆弱性のエクスプロイトを構築、テスト、改良し、その後、2026年8月31日に始まった世界規模の侵害キャンペーンを開始した。脅威インテリジェンス企業GreyNoiseのデータによると、この活動では48か国の395組織に関連する少なくとも440のPaperCutインスタンスが侵害された。

このキャンペーンは、PaperCut Softwareに影響を及ぼし、9月初めに悪用が活発化していると指摘された2つの脆弱性、CVE-2026-81578とCVE-2026-82078を標的にした。活動ではOpenAIのCodexモデルとDeepSeek、商用で入手可能な攻撃ツールを組み合わせ、エージェントはNetlasプラットフォームを使ってインターネットをスキャンし、標的リストを作成した。

侵害の規模

教育分野が最も大きな被害を受け、確認された侵害のおよそ半数を占めた。標的となった国では米国が最多で、英国、フランス、スペイン、カナダが続いた。GreyNoiseによると、攻撃者はロシア、中国、イラン、ウクライナ、ベラルーシ、モルドバ、ブラジル、南アフリカなど、回避したい国を指定していたが、エージェントはこれらのルールを一貫して守らなかった。

攻撃者は280の被害者から認証情報を収集し、147の被害者からOSまたはドメインの秘密情報を取得した。また、12組織ではドメイン管理者権限を獲得した。GreyNoiseはキャンペーンの最終目的を特定していないが、得られたアクセスレベルは、データ窃取やランサムウェアによる恐喝に利用できるものだった。

侵害後の経路

研究者は、PaperCutの悪用後に3つの主要な経路を確認した。活動では、ドメインに参加しているPaperCutサーバーからLSASSメモリとレジストリの秘密情報をダンプし、その後、抽出した認証情報ハッシュを使ってドメインコントローラーへのPass the Hash攻撃を実行した。また、CVE-2021-42278とCVE-2021-42287の2つの脆弱性に依然としてさらされている環境に対して、noPac攻撃も行われた。

別のケースでは、PaperCutがドメインコントローラー上で稼働していた場合、またはドメイン管理者権限を持つサービスアカウントを使用していた場合、攻撃者は新しいアカウントをDomain Adminsグループに直接追加した。すべての経路で、攻撃者は侵害後にDCSyncを使用し、ドメイン認証情報を含むNTDS.DITファイル全体のダンプを取得した。

使用されたツールキットには、Ligolo-ng、Mimikatz、Certipy、BloodHound、Rubeus、Impacket、NetExecのほか、Rustで記述された認証情報収集用のカスタムツールが含まれていた。

なぜこのニュースが重要なのか?

最も重要な点は、既知の攻撃ツールを使ったことだけではなく、攻撃段階を調整する速度にある。GreyNoiseによると、このアクターは空の作業環境から、実在する被害者に対するマルウェアを使ったリモートアクセスの実行に4時間未満で移行し、その後、最初のドメイン管理者に到達するまでにさらに2時間を要した。キャンペーンの開始後、少なくとも11組織が26秒以内に侵害された。また、ある攻撃では、米国の高校に対し、初期アクセスから完全なドメイン管理者権限の取得までが7分で行われた。

報告書はシステム管理者に対し、CVE-2026-81578とCVE-2026-82078に対処するPaperCutの緊急セキュリティアップデートを直ちに適用し、関連するセキュリティ情報に記載された同社の推奨事項に従うよう勧告している。情報源は、このキャンペーンが実際にデータ窃取やランサムウェアの展開につながったかどうかを明らかにしておらず、実行者の身元も確定していない。

ニュースの出典
BleepingComputer
原文を開く ↗
ف
著者

فريق تحرير certi.news

同じカテゴリー

おすすめ記事

すべてのニュースを見る