Înapoi la Noutăți
Amenințări

Unsprezece organizații în douăzeci și șase de secunde

O campanie orchestrată cu AI a lovit 395 de organizații printr-o vulnerabilitate dintr-un server de printare. Ce a transformat execuția de cod în compromiterea domeniului a fost o decizie despre un cont de serviciu, luată cu ani în urmă.

Unsprezece organizații în douăzeci și șase de secunde

Acum două zile am scris despre evaluarea Google potrivit căreia atacatorii leagă modele de AI în mai multe etape ale unei operațiuni, iar schimbarea reală ține de ritm, nu de capabilitate. Asta e imaginea aceleiași idei, cu cifre atașate.

Un operator, probabil vorbitor de rusă, a folosit sute de agenți AI, construiți pe Codex de la OpenAI și pe un model DeepSeek, pentru a dezvolta, testa și lansa exploatări pentru două vulnerabilități PaperCut NG/MF. De la un spațiu de lucru gol până la execuție de cod la distanță împotriva unei victime reale au trecut puțin sub patru ore. Administratorul de domeniu a venit două ore mai târziu. Odată lansată campania propriu-zisă, unsprezece organizații au fost compromise în douăzeci și șase de secunde.

GreyNoise numără cel puțin 440 de instanțe PaperCut compromise, în 395 de organizații din 48 de țări.

Vulnerabilitatea nu e subiectul

PaperCut NG și MF sunt aplicații web Java, găzduite local, pentru administrarea printării. Implicit, pe Windows, rulează cu privilegii de nivel SYSTEM și sunt de regulă înrolate în domeniu și integrate cu Active Directory.

Recitește, pentru că acolo e tot mecanismul. Cele două vulnerabilități — CVE-2026-81578, o ocolire de autentificare, înlănțuită cu CVE-2026-82078 pentru execuție de cod la distanță — livrează execuție de cod pe server. Ce transformă asta în compromiterea completă a domeniului e faptul că acel cod rulează ca SYSTEM pe o mașină în care directorul are încredere.

Vulnerabilitatea a fost dezvăluită luna trecută. Decizia despre privilegii a fost luată cu ani în urmă, de cine a instalat serverul de printare și a acceptat valorile implicite.

În cele mai grave cazuri observate, PaperCut rula direct pe un controler de domeniu sau sub un cont de serviciu cu drepturi de Domain Admin. În acele medii, atacatorul pur și simplu a creat un cont și l-a adăugat în Domain Admins. Fără alt lanț de exploatare dincolo de primul.

Ce au făcut efectiv

Odată intrați, nimic nu e nou:

Acces la credentiale LSASS si secrete din registry, extrase de pe serverele PaperCut inrolate in domeniu Miscare laterala pass-the-hash catre controlerele de domeniu Escaladare noPac, acolo unde CVE-2021-42278 si CVE-2021-42287 erau inca neremediate Ruta directa cont nou adaugat in Domain Admins, unde PaperCut rula pe un DC sau ca serviciu DA Obiectiv DCSync pentru un dump complet NTDS.DIT

Trusa de unelte e de pe raft: Ligolo-ng, Mimikatz, Certipy, BloodHound, Rubeus, Impacket, NetExec, plus câteva colectoare de credențiale scrise în Rust.

Atenție la a treia linie din blocul de escaladare. noPac se bazează pe vulnerabilități Active Directory remediate în 2021, și a funcționat. După cinci ani, campania accelerată cu AI a lui 2026 e alimentată în parte de restanțe din alt deceniu de patchuire.

Implicația liniștitoare e reală: detecțiile și întărirea care funcționează împotriva Mimikatz, DCSync și pass-the-hash funcționează și aici. Trebuie doar să se declanșeze fără să aștepte un om.

Unde s-a oprit campania și de ce contează

Relatările spun în general „395 de organizații sparte". Defalcarea e mai utilă:

RezultatOrganizații
Instanțe compromise440, în 395 de organizații
Credențiale recoltate280
Secrete de sistem sau domeniu obținute147
Administrator de domeniu obținut12

Administrator de domeniu la douăsprezece din 395. Majoritatea victimelor au avut execuție de cod și furt de credențiale — grav, dar nu cel mai rău rezultat posibil.

GreyNoise explică de ce s-au blocat unele intruziuni: operatorul uman nu a continuat prompt cu activitatea post-exploatare. Agenții au intrat și apoi au așteptat.

Merită spus limpede, pentru că strică narațiunea comodă. AI-ul și-a depășit operatorul. Autonomia a produs accesul; un om a fost strangularea care a limitat ce s-a făcut cu el. Deocamdată.

O încercare a fost, de asemenea, blocată de un firewall de aplicație web. Controalele obișnuite încă intervin.

Viteza e partea în jurul căreia planifici

Cea mai rapidă escaladare observată a durat cinci minute. GreyNoise a raportat un caz în care s-a ajuns de la accesul inițial la administrator de domeniu complet în șapte minute, împotriva unui liceu din Statele Unite.

Șapte minute e mai puțin decât timpul necesar citirii unui e-mail de alertă. E mai puțin decât un telefon către inginerul de gardă. Orice control care depinde de faptul că observă cineva și reacționează nu mai e un control la ritmul ăsta — e o consemnare a ce s-a întâmplat.

Ce funcționează în continuare e tot ce e automat: monitorizarea conturilor privilegiate cu alertă pe modificarea grupului Domain Admins, detecția accesului la LSASS, restricționarea traficului de ieșire din subrețelele de servere și administrarea pe niveluri, care împiedică un server de printare să poată ajunge cu credențiale privilegiate la un controler de domeniu.

Cine a fost lovit și de ce cade argumentul „nu suntem noi ținta"

Aproximativ jumătate dintre victime sunt din educație. Cel mai afectate au fost Statele Unite, apoi Marea Britanie, Franța, Spania și Canada.

Educația nu e o categorie de ținte cu valoare mare. E una expusă — adesea subfinanțată, adesea cu infrastructură de printare înrolată în domeniu, instalată cu ani în urmă. Listele de ținte au fost generate automat printr-o platformă de scanare a internetului. Selecția a fost după accesibilitate, nu după valoare.

Mai există un detaliu care ar trebui să încheie definitiv discuția cu „nu suntem destul de interesanți". Operatorul le-a cerut agenților să evite o listă de 28 de țări, printre care Rusia, China, Iran, Ucraina, Belarus și Moldova.

Agenții nu au respectat-o consecvent.

Dacă un atacator nu-și poate ține propria automatizare departe de țările pe care a ales deliberat să le cruțe, nicio organizație nu se poate baza pe faptul că nu va fi selectată.

Tiparul, încă o dată

PaperCut a publicat patch-uri de urgență pe 27 august. Campania a început pe 31 august.

Patru zile de la remedierea producătorului la exploatare în masă înarmată — și e a patra oară în două săptămâni când scriem despre același mecanism: patch-ul MikroTik comparat și transformat în exploit funcțional într-o zi, avertizarea Plex care arăta spre o versiune din mai, remedierea Chromium publică douăzeci și șapte de zile înainte să ajungă la utilizatori, iar acum PaperCut.

Patch-ul e dezvăluirea. Odată publicat, ceasul care contează nu e al producătorului, ci al tău.

Ce ai de făcut

  1. Patchuiește PaperCut acum, dacă nu ai făcut-o. Ambele CVE-uri, conform buletinului de urgență al producătorului.
  2. Verifică sub ce cont rulează PaperCut. Dacă răspunsul e SYSTEM pe o gazdă înrolată în domeniu, aia e valoarea implicită și aia e problema. Dacă e un cont de serviciu cu drepturi de Domain Admin, sau dacă software-ul stă pe un controler de domeniu, tratează situația ca pe un incident care așteaptă să fie programat.
  3. Presupune compromiterea dacă ai fost expus între 27 august și data patchuirii. Caută conturi noi în Domain Admins, acces neașteptat la LSASS și semne de DCSync. Patch-ul nu anulează un dump de credențiale.
  4. Verifică dacă CVE-2021-42278 și CVE-2021-42287 sunt remediate. Faptul că noPac funcționează în 2026 spune ceva inconfortabil despre nivelul de patchuire al controlerelor de domeniu.
  5. Pune varianta generală a întrebării doi pentru tot restul. Administrare de printare, agenți de backup, unelte de monitorizare, servicii de distribuție software — programele instalate o dată și niciodată revizitate, care rulează ca SYSTEM și sunt înrolate în domeniu. PaperCut e exemplul săptămânii, nu categoria.

4Tify analizează privilegiile conturilor de serviciu și căile de atac din Active Directory — configurația care decide dacă o vulnerabilitate de pe un server rămâne pe acel server. Dacă vrei o cartografiere, scrie-ne.

DISTRIBUIE