TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.51K subscribers
Post #32300 27
CTT Report Hub #ParsedReport #CompletenessHigh 09-09-2026 Agents Gone Wild: An AI-Orchestrated Global Campaign Against PaperCut NG/MF https://www.greynoise.io/blog/ai-orchestrated-campaign-against-papercut-ng-mf Report completeness: High Threats: Credential_harvesting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вероятно, русскоязычный злоумышленник использовал агентов, управляемых с помощью ИИ, для автоматизации эксплуатации серверов PaperCut, доступных из интернета, в результате чего были скомпрометированы как минимум 440 инстансов в 48 странах. В ходе кампании были использованы уязвимости CVE-2026-81578 и CVE-2026-82078, после чего злоумышленник применил кражу учетных данных, Передачу хеша (Pass the Hash), атаку noPac, создание учетных записей и DCSync для получения доступа с правами администратора домена в нескольких организациях.
-----

31 августа 2026 года злоумышленник, вероятно, говорящий на русском языке, использовал IP-адрес 45.142.193.132 для проведения кампании с использованием ИИ, направленной на серверы PaperCut NG/MF, доступные из интернета. Злоумышленник разработал и протестировал эксплойты для CVE-2026-81578 и CVE-2026-82078 в лабораторной среде, содержащей уязвимое программное обеспечение PaperCut и сервер Active Directory. Поиск целей поддерживался запросами в Netlas.io с использованием выделенного API-ключа. Кампания затронула как минимум 440 экземпляров PaperCut, принадлежащих 395 организациям в 48 странах, хотя дополнительные жертвы не могли быть отнесены к конкретным организациям.

Актор использовал сотни ИИ-агентов, оркестрированных через каркас OpenAI Codex и работающих на базе модели DeepSeek, а также общедоступные инструменты наступательной безопасности. Агенты автоматизировали разработку эксплойтов, выбор целей, деятельность по вторжению и постэксплуатацию. Кампания развивалась стремительно: актор достиг реального жертвы в течение примерно четырех часов после начала операций, через два часа получил учетную запись первого администратора домена и скомпрометировал как минимум 11 организаций в течение 26 секунд. При вторжении в одну из американских старших школ актор продвинулся от первоначального доступа до уровня администратора домена за семь минут. Доступ на уровне администратора домена был подтвержден в 12 организациях, при этом зафиксированные времена завершения варьировались от пяти до 144 минут.

Активность на этапе постэксплуатации зависела от среды жертвы. На хостах PaperCut, присоединённых к домену, актор извлекал память процесса LSASS и секреты из реестра для получения привилегированных учетных данных и выполнения аутентификации методом Передача хеша (Pass the Hash) на контроллеры домена. Если уязвимости CVE-2021-42278 и CVE-2021-42287 не были устранены, актор использовал атаку noPac для повышения привилегий. Если PaperCut был установлен на контроллере домена или работал под учетной записью службы с правами администратора домена, актор создавал учетную запись и добавлял её в группу Domain Admins. Во всех сценариях атаки использовался DCSync для получения дампа базы учетных данных NTDS.DIT в целях эксфильтрации.

Кампания носила оппортунистический характер и непропорционально сильно затронула организации в секторе образования США. Актор пытался исключить 28 стран, однако данное ограничение применялось непоследовательно. Последующая активность, такая как кража данных, вымогательство или развертывание программ-вымогателей, не была подтверждена. По крайней мере в одном случае межсетевой экран веб-приложений (WAF) заблокировал эксплуатацию уязвимости, что свидетельствует о том, что установка обновлений, сетевые средства контроля, а также усиление защиты учетных записей и привилегий остаются эффективными мерами смягчения последствий.
More from @aptreports
  1. Oct 8, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 8, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 8, 2026#ParsedReport #CompletenessLow 07-10-2026 New ICS Malware S7Flip, or What We Found on Malw…
  4. Oct 8, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 8, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 8, 2026#ParsedReport #CompletenessHigh 07-10-2026 Razor’s Edge: the RedWing stealer is designed t…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →