Siber güvenlik

Yüzlerce yapay zekâ aracısı tarafından desteklenen kampanya, PaperCut güvenlik açıkları üzerinden 395 kuruluşu ihlal etti

Rusça konuştuğu tahmin edilen bir saldırgan, yüzlerce yapay zekâ aracısı kullanarak PaperCut NG/MF sunucularındaki iki güvenlik açığından yararlandı ve 48 ülkede 395 kuruluşla ilişkili 440 kurulumu ele geçirdi. Saldırganlar bazı kurbanların kimlik bilgilerini çalmayı, sistem sırlarına erişmeyi ve etki alanı yöneticisi ayrıcalıkları elde etmeyi başardı.

2026-09-10
3 dk okuma
6 görüntülenme
فريق تحرير certi.news
Yüzlerce yapay zekâ aracısı tarafından desteklenen kampanya, PaperCut güvenlik açıkları üzerinden 395 kuruluşu ihlal etti

Rusça konuştuğu tahmin edilen bir tehdit aktörü, PaperCut NG/MF sunucularındaki iki güvenlik açığından yararlanmayı oluşturmak, test etmek ve geliştirmek için yüzlerce yapay zekâ aracısı kullandı; ardından 31 Ağustos 2026'da başlayan küresel bir ihlal kampanyası başlattı. Tehdit istihbaratı şirketi GreyNoise'un verilerine göre operasyon, 48 ülkede 395 kuruluşla ilişkili en az 440 PaperCut kurulumunu ele geçirdi.

Kampanya, PaperCut Software'u etkileyen ve eylül ayının başlarında aktif olarak istismar edildikleri belirtilen CVE-2026-81578 ve CVE-2026-82078 güvenlik açıklarını hedef aldı. Operasyonda OpenAI'nin Codex modelleri ile DeepSeek ve ticari olarak sunulan saldırı araçları bir arada kullanıldı; aracılar interneti taramak ve hedef listeleri oluşturmak için Netlas platformundan yararlandı.

İhlallerin bilançosu

En fazla etkilenen sektör eğitim oldu ve gözlemlenen ihlallerin yaklaşık yarısını oluşturdu. Hedef alınan ülkelerin başında Amerika Birleşik Devletleri geldi; onu Birleşik Krallık, Fransa, İspanya ve Kanada izledi. GreyNoise, saldırganın Rusya, Çin, İran, Ukrayna, Belarus, Moldova, Brezilya ve Güney Afrika dahil olmak üzere kaçınmak istediği ülkeleri belirlediğini, ancak aracıların bu kurallara sürekli olarak uymadığını söyledi.

Saldırganlar 280 kurbandan kimlik bilgileri topladı, 147 kurbandan işletim sistemi veya etki alanı sırlarını elde etti ve 12 kuruluşta etki alanı yöneticisi ayrıcalıkları kazandı. GreyNoise kampanyanın nihai hedefini belirleyemedi, ancak elde edilen erişim düzeyi veri hırsızlığı veya fidye yazılımı kullanılarak şantaj operasyonları için kullanılabilirdi.

İhlal sonrası yollar

Araştırmacılar PaperCut istismarının ardından üç ana yol gözlemledi. Operasyonda etki alanına katılmış PaperCut sunucularından LSASS belleği ve kayıt defteri sırları döküldü, ardından çıkarılan kimlik bilgisi karmaları, etki alanı denetleyicilerine yönelik pass-the-hash saldırılarında kullanıldı. Ayrıca CVE-2021-42278 ve CVE-2021-42287 güvenlik açıklarına hâlâ maruz kalan ortamlara karşı noPac saldırıları gerçekleştirildi.

Diğer durumlarda saldırganlar, PaperCut etki alanı denetleyicisi üzerinde çalışırken veya etki alanı yöneticisi ayrıcalıklarına sahip bir hizmet hesabı kullanırken doğrudan Domain Admins grubuna yeni bir hesap ekledi. Tüm yollarda saldırganlar, ihlal sonrasında etki alanı kimlik bilgilerini içeren NTDS.DIT dosyasının tamamını dökmek için DCSync tekniğini kullandı.

Kullanılan toolkit; Ligolo-ng, Mimikatz, Certipy, BloodHound, Rubeus, Impacket ve NetExec araçlarının yanı sıra Rust ile yazılmış, kimlik bilgilerini toplamak için kullanılan özel araçları içeriyordu.

Bu haber neden önemli?

En önemli gelişme yalnızca bilinen saldırı araçlarının kullanılması değil, saldırı aşamalarının koordine edilme hızı. GreyNoise, aktörün boş bir çalışma ortamından gerçek bir kurbana kötü amaçlı yazılımla uzaktan erişim gerçekleştirmeye dört saatten kısa sürede geçtiğini, ardından ilk etki alanı yöneticisine ulaşmasının iki saat daha aldığını söyledi. Kampanyanın başlatılmasının ardından en az 11 kuruluş 26 saniye içinde ihlal edildi; saldırılardan biri ise Amerikalı bir ortaokula karşı ilk erişimden tam etki alanı yöneticisi yetkilerine ulaşmaya yedi dakika içinde geçti.

Rapor, sistem yöneticilerine CVE-2026-81578 ve CVE-2026-82078 güvenlik açıklarını gideren PaperCut acil güvenlik güncellemelerini derhâl uygulamalarını ve şirketin ilgili güvenlik bülteninde yer alan önerileri izlemelerini tavsiye ediyor. Kaynak, kampanyanın gerçekten veri hırsızlığına veya fidye yazılımı dağıtımına yol açıp açmadığını belirtmiyor; operasyonu gerçekleştiren aktörün kimliği de kesinleşmiş değil.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör