sistema: OPERATIVO
← volver a todos los hacks
AGENTS CRITICAL NEW

Agentes de IA ejecutaron una campaña de explotación masiva contra 440 servidores PaperCut

Blackpoint y GreyNoise documentan a un atacante que usó cientos de agentes de IA para pasar de un espacio vacío a ejecución remota de código en menos de cuatro horas contra PaperCut NG/MF.

2026-09-29 // 5 min affects: papercut-ng, papercut-mf, openai-codex, deepseek

What is this?

El 9 de septiembre de 2026, Blackpoint Cyber y GreyNoise publicaron cada uno un análisis de una campaña contra servidores de gestión de impresión PaperCut NG/MF. The Hacker News resumió ambos el 10 de septiembre. Según los investigadores, un actor presuntamente de habla rusa empleó «cientos de agentes de IA» basados en OpenAI Codex y un modelo de DeepSeek para la investigación de vulnerabilidades, las herramientas, la selección de objetivos y la ejecución de la campaña. Se comprometieron al menos 440 instancias en 395 organizaciones de 48 países, sobre todo del sector educativo.

Los fallos subyacentes, una omisión de autenticación y un error de ejecución de código por reflexión insegura, fueron divulgados y corregidos por el fabricante el 28 de agosto de 2026. La novedad no está en los errores, sino en la velocidad y la automatización de la explotación.

How it works

Blackpoint recuperó archivos de estado de la infraestructura expuesta del operador. Muestran asistencia de IA en todo el ciclo: comparación de parches e investigación (desde el 31 de agosto), desarrollo de pruebas de concepto, obtención de objetivos, ejecución de la campaña, análisis de fallos y oleadas de reintentos. Un ejecutor de campaña procesó 517 objetivos en su primera pasada, se apoyaba en una lista maestra de 4.107 direcciones IP y estaba configurado para hasta 100 rondas de reintento. Los fallos (291 en una instantánea) se clasificaron en seis categorías en lugar de reintentarse a ciegas, y los agentes llevaban notas de punto de control con el trabajo completado, los bloqueos y las siguientes hipótesis.

GreyNoise informa de que el actor pasó «de un espacio de trabajo vacío a lograr por primera vez RCE contra una víctima real en poco menos de cuatro horas», comprometió al menos 11 organizaciones en 26 segundos durante la fase activa y llevó a un centro educativo del acceso inicial a administrador de dominio en siete minutos. Este artículo omite deliberadamente los detalles de explotación; el aviso del fabricante y las dos publicaciones de investigación cubren lo relevante para los defensores.

Ejemplo de prompt

Un prompt defensivo para dar a su agente cuando el proveedor publica un boletín de seguridad. Comprueba versión, exposición e indicios de comportamiento de compromiso sin tocar el sistema; cualquier detalle de explotación está censurado, pues lo importante es qué buscar.

# Defensive check — triage a PaperCut NG/MF server after a new security bulletin
Report, read-only:
  - installed version and whether it is a fixed release or version 23 or older
  - whether the application server is reachable from the public internet
  - any child process of the PaperCut server (cmd.exe, PowerShell, discovery tools)
  - unexpected class files under the server library directory
  - recent changes to user-lookup database driver / URL settings: [REDACTED]
Do not patch, restart, delete or run anything. Output the findings table only.

Why it matters

El intervalo entre la publicación de un parche y la explotación masiva es la cifra por la que se rigen los defensores, y esta campaña lo comprime. Una comparación de parches, antes tarea de un humano cualificado, pasa a ser la entrada de un bucle de agentes que itera hasta que algo funciona. Las aplicaciones Java autoalojadas, expuestas a Internet y con privilegios SYSTEM, como PaperCut, son justo el tipo de objetivo donde esto resulta rentable. Huntress señaló que aproximadamente el 47 % de las unas 2.500 instalaciones que monitoriza usaba la versión 23 o anterior, que no recibe parche.

GreyNoise aporta además un contrapunto: en al menos un caso, un firewall de aplicaciones web convencional detuvo al adversario. Los atacantes asistidos por IA siguen chocando con los controles habituales.

Defenses

  • Aplique parches en horas en los sistemas expuestos a Internet. Asuma que cualquier boletín de seguridad puede convertirse en arma el mismo día. Instale las versiones corregidas (26.0.5, 25.0.13, 24.1.10 según Huntress) y abandone la versión 23, sin soporte.
  • Elimine la exposición pública. Restrinja el servidor de aplicaciones de PaperCut a rangos de IP de confianza, una VPN o rutas privadas.
  • Cace por comportamiento, no por indicadores. Busque el proceso del servidor PaperCut lanzando cmd.exe, PowerShell o herramientas de descubrimiento, archivos de clases inesperados en el directorio de bibliotecas del servidor y cambios inesperados en el controlador y la URL de la base de búsqueda de usuarios.
  • Coloque un WAF delante de los servicios heredados como control compensatorio mientras aplica los parches.
  • Preserve las pruebas forenses antes de parchear cualquier sistema expuesto entre el 26 de agosto y septiembre.
  • Cuente con que el primer parche sea incompleto. La primera corrección de emergencia fue eludida y se publicó una segunda el mismo día; confirme que está en la última versión.

Status

ElementoDetalle
Boletín del fabricante2026-08-27/28, PaperCut
Investigación publicada2026-09-09, Blackpoint Cyber y GreyNoise
Versiones corregidas26.0.5, 25.0.13, 24.1.10 (según Huntress)
Rama sin parcheVersión 23 y anteriores
ReferenciasCVE-2026-81578 (omisión de autenticación), CVE-2026-82078 (ejecución de código)

Sources