Предположительно русскоязычная угрожающая группа использовала сотни агентов искусственного интеллекта для создания, тестирования и улучшения эксплойтов двух уязвимостей в серверах PaperCut NG/MF, а затем запустила глобальную кампанию взлома, начавшуюся 31 августа 2026 года. Согласно данным компании GreyNoise, специализирующейся на разведке угроз, в результате операции были скомпрометированы как минимум 440 экземпляров PaperCut, связанных с 395 организациями в 48 странах.
Кампания была нацелена на уязвимости CVE-2026-81578 и CVE-2026-82078, которые затрагивают PaperCut Software и ранее, в сентябре, уже отмечались как активно эксплуатируемые. В рамках операции сочетались модели Codex от OpenAI и DeepSeek с коммерчески доступными инструментами атак, а агенты использовали платформу Netlas для сканирования интернета и составления списков целей.
Итоги взломов
Сильнее всего пострадал образовательный сектор: на него пришлось около половины наблюдаемых взломов. Лидером среди целевых стран стали США, за ними следовали Великобритания, Франция, Испания и Канада. GreyNoise сообщила, что злоумышленник указал страны, которых хотел избежать, включая Россию, Китай, Иран, Украину, Беларусь, Молдову, Бразилию и Южную Африку, однако агенты не всегда соблюдали эти правила.
Злоумышленники смогли собрать учетные данные у 280 жертв, получить секреты операционной системы или домена у 147 жертв, а также получить привилегии администратора домена в 12 организациях. GreyNoise не определила конечную цель кампании, однако достигнутый уровень доступа можно было использовать для кражи данных или проведения вымогательских операций с применением программ-вымогателей.
Пути развития атаки после взлома
Исследователи выявили три основных пути после эксплуатации PaperCut. Операция включала извлечение памяти LSASS и секретов реестра с серверов PaperCut, присоединенных к домену, а затем использование извлеченных хешей учетных данных в атаках Pass-the-Hash против контроллеров домена. Также применялись атаки noPac против сред, которые по-прежнему были уязвимы к CVE-2021-42278 и CVE-2021-42287.
В других случаях злоумышленники напрямую добавляли новую учетную запись в группу Domain Admins, когда PaperCut работал на контроллере домена или использовал служебную учетную запись с привилегиями администратора домена. Во всех сценариях после взлома злоумышленники применяли технику DCSync для получения полного дампа файла NTDS.DIT, содержащего учетные данные домена.
В использованный набор инструментов входили Ligolo-ng, Mimikatz, Certipy, BloodHound, Rubeus, Impacket и NetExec, а также специализированные инструменты для сбора учетных данных, написанные на языке Rust.
Почему эта новость важна?
Главное значение имеет не только использование известных наступательных инструментов, но и скорость координации этапов атаки. GreyNoise сообщила, что группа перешла от пустой рабочей среды к выполнению удаленного доступа с помощью вредоносного ПО против реальной жертвы менее чем за четыре часа, а затем ей потребовалось еще два часа, чтобы получить доступ к первому администратору домена. После запуска кампании как минимум 11 организаций были скомпрометированы за 26 секунд, а одна из атак перешла от первоначального доступа к полному получению привилегий администратора домена всего за семь минут против американской средней школы.
В отчете системным администраторам рекомендуется немедленно установить экстренные обновления безопасности PaperCut, устраняющие CVE-2026-81578 и CVE-2026-82078, а также следовать рекомендациям компании, приведенным в соответствующем бюллетене безопасности. Источник не определяет, привела ли кампания фактически к краже данных или развертыванию программ-вымогателей; личность действующей группы также остается неустановленной.