Uma entidade de ameaça que provavelmente fala russo usou centenas de agentes de inteligência artificial para desenvolver, testar e aprimorar a exploração de duas vulnerabilidades em servidores PaperCut NG/MF e, em seguida, lançar uma campanha global de invasão que começou em 31 de agosto de 2026. Segundo dados da empresa de inteligência de ameaças GreyNoise, a operação comprometeu pelo menos 440 instâncias do PaperCut associadas a 395 organizações em 48 países.
A campanha teve como alvo as vulnerabilidades CVE-2026-81578 e CVE-2026-82078, duas falhas que afetam o PaperCut Software e cuja exploração ativa havia sido indicada no início de setembro. A operação combinou modelos Codex da OpenAI e da DeepSeek com ferramentas ofensivas disponíveis comercialmente, enquanto os agentes usaram a plataforma Netlas para escanear a internet e criar listas de alvos.
Resultado das invasões
O setor educacional foi o mais afetado, representando cerca de metade das invasões observadas. Os Estados Unidos foram o país mais visado, seguidos pelo Reino Unido, França, Espanha e Canadá. A GreyNoise afirmou que o invasor identificou países que desejava evitar, incluindo Rússia, China, Irã, Ucrânia, Belarus, Moldávia, Brasil e África do Sul, mas os agentes não seguiram essas regras de forma consistente.
Os invasores conseguiram coletar credenciais de 280 vítimas e obter segredos do sistema operacional ou do domínio de 147 vítimas. Eles também obtiveram privilégios de administrador de domínio em 12 organizações. A GreyNoise não identificou o objetivo final da campanha, mas o nível de acesso obtido poderia ser usado para roubar dados ou realizar extorsões com ransomware.
Caminhos pós-comprometimento
Os pesquisadores observaram três caminhos principais após a exploração do PaperCut. A operação incluiu o despejo da memória do LSASS e dos segredos do registro de servidores PaperCut ingressados no domínio, seguido pelo uso dos hashes de credenciais extraídos em ataques de pass-the-hash contra controladores de domínio. Também foram usados ataques noPac contra ambientes que ainda estavam vulneráveis às falhas CVE-2021-42278 e CVE-2021-42287.
Em outros casos, os invasores adicionaram diretamente uma nova conta ao grupo Domain Admins quando o PaperCut estava sendo executado em um controlador de domínio ou usando uma conta de serviço com privilégios de administrador de domínio. Em todos os caminhos, os invasores usaram a técnica DCSync após o comprometimento para obter um despejo completo do arquivo NTDS.DIT, que contém credenciais do domínio.
O toolkit usado incluía Ligolo-ng, Mimikatz, Certipy, BloodHound, Rubeus, Impacket e NetExec, além de ferramentas personalizadas de coleta de credenciais escritas em Rust.
Por que esta notícia é importante?
O avanço mais importante não está apenas no uso de ferramentas ofensivas conhecidas, mas na velocidade de coordenação das etapas do ataque. A GreyNoise afirmou que a entidade passou de um ambiente de trabalho vazio à execução de acesso remoto por malware contra uma vítima real em menos de quatro horas e, em seguida, precisou de mais duas horas para alcançar o primeiro administrador de domínio. Após o lançamento da campanha, pelo menos 11 organizações foram comprometidas em 26 segundos, enquanto um dos ataques passou do acesso inicial ao controle completo com privilégios de administrador de domínio em sete minutos contra uma escola secundária americana.
O relatório recomenda que os administradores de sistemas apliquem imediatamente as atualizações de segurança emergenciais do PaperCut que corrigem as vulnerabilidades CVE-2026-81578 e CVE-2026-82078, além de seguir as recomendações da empresa presentes no boletim de segurança correspondente. A fonte não informa se a campanha de fato resultou em roubo de dados ou na implantação de ransomware, e a identidade da entidade responsável ainda não foi esclarecida.