러시아어를 사용하는 것으로 추정되는 위협 행위자가 수백 개의 인공지능 에이전트를 사용해 PaperCut NG/MF 서버의 두 취약점에 대한 익스플로잇을 구축하고 테스트하며 개선한 뒤, 2026년 8월 31일 시작된 글로벌 침해 캠페인을 전개했다. 위협 인텔리전스 기업 GreyNoise의 데이터에 따르면, 이 작전으로 48개국 395개 조직과 연관된 PaperCut 인스턴스 최소 440개가 침해됐다.
이 캠페인은 PaperCut Software에 영향을 미치며 9월 초 활발한 악용이 보고된 두 취약점 CVE-2026-81578과 CVE-2026-82078을 표적으로 삼았다. 이 작전은 OpenAI의 Codex 모델과 DeepSeek, 상용으로 이용 가능한 공격 도구를 결합했으며, 에이전트들은 인터넷을 스캔하고 표적 목록을 작성하기 위해 Netlas 플랫폼을 사용했다.
침해 피해 규모
교육 부문이 가장 큰 피해를 입었으며, 관찰된 침해의 약 절반을 차지했다. 표적이 된 국가 중에서는 미국이 가장 많았고, 영국, 프랑스, 스페인, 캐나다가 뒤를 이었다. GreyNoise는 공격자가 러시아, 중국, 이란, 우크라이나, 벨라루스, 몰도바, 브라질, 남아프리카공화국 등 피하고자 하는 국가를 지정했지만, 에이전트들이 이 규칙을 일관되게 따르지는 않았다고 밝혔다.
공격자들은 피해자 280곳에서 자격 증명을 수집하고, 피해자 147곳에서 운영체제 또는 도메인 비밀 정보에 접근했으며, 12개 조직에서는 도메인 관리자 권한을 확보했다. GreyNoise는 캠페인의 최종 목표를 확인하지 못했지만, 확보된 접근 수준은 데이터 탈취나 랜섬웨어를 이용한 갈취에 사용될 수 있었다.
침해 후 경로
연구진은 PaperCut 악용 이후 세 가지 주요 경로를 관찰했다. 이 작전에는 도메인에 가입된 PaperCut 서버에서 LSASS 메모리와 레지스트리 비밀 정보를 덤프한 뒤, 추출한 자격 증명 해시를 사용해 도메인 컨트롤러를 대상으로 패스 더 해시 공격을 수행하는 과정이 포함됐다. 또한 CVE-2021-42278과 CVE-2021-42287 취약점에 여전히 노출된 환경에서는 noPac 공격도 사용됐다.
다른 경우 공격자들은 PaperCut이 도메인 컨트롤러에서 실행되고 있거나 도메인 관리자 권한을 가진 서비스 계정을 사용하고 있을 때 새 계정을 Domain Admins 그룹에 직접 추가했다. 모든 경로에서 공격자들은 침해 후 DCSync 기술을 사용해 도메인 자격 증명이 포함된 NTDS.DIT 파일 전체를 덤프했다.
사용된 툴킷에는 Ligolo-ng, Mimikatz, Certipy, BloodHound, Rubeus, Impacket, NetExec과 Rust로 작성된 맞춤형 자격 증명 수집 도구가 포함됐다.
이 소식이 중요한 이유
가장 중요한 발전은 알려진 공격 도구의 사용 자체가 아니라 공격 단계가 조율된 속도다. GreyNoise는 공격자가 빈 작업 환경에서 실제 피해자를 대상으로 악성코드를 이용한 원격 접근을 실행하기까지 4시간도 걸리지 않았으며, 최초의 도메인 관리자에게 접근하는 데는 추가로 2시간이 필요했다고 밝혔다. 캠페인이 시작된 뒤에는 최소 11개 조직이 26초 만에 침해됐고, 한 공격은 미국 고등학교를 대상으로 최초 접근에서 완전한 도메인 관리자 권한 확보까지 7분 만에 진행됐다.
보고서는 시스템 관리자에게 CVE-2026-81578과 CVE-2026-82078을 해결하는 PaperCut의 긴급 보안 업데이트를 즉시 적용하고, 관련 보안 공지에 명시된 회사의 권고 사항을 따를 것을 권고한다. 이 출처는 캠페인이 실제로 데이터 탈취나 랜섬웨어 배포로 이어졌는지는 밝히지 않았으며, 실행 주체의 정체도 아직 확정되지 않았다.