网络安全

由数百个人工智能代理支持的攻击活动利用 PaperCut 漏洞入侵 395 个组织

一名疑似讲俄语的攻击者利用数百个人工智能代理,攻击 PaperCut NG/MF 服务器中的两个漏洞,导致入侵了与 395 个组织相关的 440 个实例,覆盖 48 个国家。攻击者得以窃取凭据,并访问部分受害者的系统机密和域管理员权限。

2026-09-10
1 分钟阅读
6 浏览量
فريق تحرير certi.news
由数百个人工智能代理支持的攻击活动利用 PaperCut 漏洞入侵 395 个组织

一个被认为讲俄语的威胁组织使用数百个人工智能代理,构建、测试并改进针对 PaperCut NG/MF 服务器中两个漏洞的漏洞利用程序,随后发起了一场始于 2026 年 8 月 31 日的全球入侵活动。根据威胁情报公司 GreyNoise 的数据,该行动至少入侵了 440 个 PaperCut 实例,这些实例与 48 个国家的 395 个组织相关。

该活动针对 CVE-2026-81578 和 CVE-2026-82078 两个漏洞。这两个漏洞影响 PaperCut Software,早在 9 月就有报道称它们遭到积极利用。此次行动结合了 OpenAI 的 Codex 模型、DeepSeek 和商用攻击工具,同时使用 Netlas 平台扫描互联网并建立目标列表。

入侵结果

教育行业受影响最严重,约占观察到的入侵活动的一半。美国是遭到攻击最多的国家,其后依次为英国、法国、西班牙和加拿大。GreyNoise 表示,攻击者列出了希望避开的国家,包括俄罗斯、中国、伊朗、乌克兰、白俄罗斯、摩尔多瓦、巴西和南非,但代理并未始终遵守这些规则。

攻击者从 280 个受害者处收集了凭据,从 147 个受害者处获取了操作系统或域机密,并在 12 个组织中获得了域管理员权限。GreyNoise 尚未确定此次活动的最终目标,但获得的访问级别可被用于窃取数据或实施勒索软件勒索。

入侵后的行动路径

研究人员观察到利用 PaperCut 后的三条主要行动路径。行动包括从已加入域的 PaperCut 服务器中转储 LSASS 内存和注册表机密,然后利用提取的凭据哈希对域控制器发动传递哈希攻击。此外,攻击者还对仍易受 CVE-2021-42278 和 CVE-2021-42287 两个漏洞影响的环境实施了 noPac 攻击。

在其他情况下,当 PaperCut 运行在域控制器上,或使用具有域管理员权限的服务账户运行时,攻击者会直接将新账户添加到 Domain Admins 组。在所有路径中,攻击者在入侵后都使用 DCSync 获取完整的 NTDS.DIT 文件转储,其中包含域凭据。

所使用的工具包包括 Ligolo-ng、Mimikatz、Certipy、BloodHound、Rubeus、Impacket 和 NetExec,以及使用 Rust 编写的定制凭据收集工具。

为什么这则消息很重要?

最重要的发展并不只是使用了已知的攻击工具,而是攻击各阶段的协调速度。GreyNoise 表示,该组织从空白工作环境到对真实受害者执行恶意软件远程访问,不到四小时便完成;随后又仅用两小时就获得了第一个域管理员权限。活动启动后,至少 11 个组织在 26 秒内遭到入侵;其中一次针对美国一所高中的攻击,从初始访问到完全获得域管理员权限仅用了七分钟。

报告建议系统管理员立即应用 PaperCut 发布的紧急安全更新,以修复 CVE-2026-81578 和 CVE-2026-82078,同时遵循公司在相关安全公告中提出的建议。消息来源未说明该活动是否确实导致数据被窃取或勒索软件被部署,实施该行动的组织身份也尚未确定。

新闻来源
BleepingComputer
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻