Кибератака на серверы PaperCut NG/MF вышла из лабораторий в реальный мир. Один злоумышленник развернул сотни ИИ-агентов и в пиковый момент скомпрометировал минимум 11 компаний за 26 секунд. По данным GreyNoise, атака затронула как минимум 440 серверов в 395 организациях по всему миру в 48 странах.
Атака началась 31 августа и использовала две свежие уязвимости PaperCut. CVE-2026-81578 (CVSS 8,8) позволяет менять параметры без авторизации, CVE-2026-82078 (CVSS 9,4) запускает произвольный Java-код на сервере. Вместе они открывают путь, не требующий даже входа в систему.
Уязвимость критична потому, что серверы печати обычно запускаются с правами SYSTEM и подключены к Active Directory. Доступ к такому серверу быстро превращается в контроль над доменом. Эта архитектура делает принтер-сервер идеальной точкой входа в корпоративную сеть.
Масштаб атаки дала не новая техника, а автоматизация. Оператор подготовил тестовую лабораторию с уязвимым PaperCut и Active Directory, собрал список целей через Netlas, проверил цепочку взлома. Потом запустил сотни ИИ-агентов через Codex с моделью DeepSeek и стандартными наступательными инструментами. Несколько операций выполнялись одновременно.
Проникнув на сервер, агенты действовали по обстоятельствам. Вытягивали секреты из LSASS и применяли pass-the-hash. На незащищённых системах использовали старую цепочку noPac либо создавали администратора домена, если PaperCut работал на контроллере или под привилегированной учётной записью. Финал: DCSync и скачивание базы NTDS.DIT.
Высокая скорость не означала стопроцентный успех. Права Domain Admin GreyNoise зафиксировала только в 12 организациях. Медианное время от первого доступа до полного контроля домена составило пять минут, в одной американской школе семь. Один раз атаку заблокировал WAF от Cloudflare. Агенты также игнорировали список стран, которых оператор велел не трогать.
К 10 сентября PaperCut выпустила обновлённые версии 26.0.5, 25.0.13 и 24.1.10. Компания отмечает, что число новых атак снизилось, но публичные необновлённые серверы остаются под угрозой. Администраторам нужно обновиться, закрыть Application Server от интернета и проверить логи на подозрительные установки SimpleHelp или AnyDesk.
