系统:运行中
← 返回所有攻击
AGENTS CRITICAL NEW

AI 智能体对 440 台 PaperCut 服务器发起大规模利用行动

Blackpoint 与 GreyNoise 记录了一名攻击者利用数百个 AI 智能体,在不到四小时内从空白工作区做到对 PaperCut NG/MF 的远程代码执行。

2026-09-29 // 5 分钟 affects: papercut-ng, papercut-mf, openai-codex, deepseek

What is this?

2026 年 9 月 9 日,Blackpoint Cyber 与 GreyNoise 分别发布了针对 PaperCut NG/MF 打印管理服务器攻击行动的分析,The Hacker News 于 9 月 10 日对两者做了综述。据研究人员称,一名疑似说俄语的攻击者使用基于 OpenAI Codex 和某 DeepSeek 模型的“数百个 AI 智能体”,承担漏洞研究、工具开发、目标筛选和行动执行。至少 440 个实例、涉及 48 个国家的 395 个组织被攻陷,主要集中在教育领域。

所涉漏洞(一个身份验证绕过和一个不安全反射导致的代码执行缺陷)已由厂商于 2026 年 8 月 28 日披露并修复。新意不在漏洞本身,而在于利用的速度与自动化程度。

How it works

Blackpoint 从操作者暴露的基础设施中恢复了状态文件,显示 AI 参与了整个生命周期:补丁比对与研究(自 8 月 31 日起)、概念验证开发、目标获取、行动执行、失败分析和多轮重试。行动执行器首轮处理了 517 个目标,依托一份包含 4,107 个 IP 地址的总名单,并配置了最多 100 轮重试。失败(某次快照中为 291 个)被分为六类,而不是盲目重试;智能体还保留检查点笔记,记录已完成的工作、阻碍与下一步假设。

GreyNoise 报告称,攻击者“从空白工作区到首次对真实受害者实现 RCE 只用了不到四个小时”,在活跃阶段 26 秒内至少攻陷 11 个组织,并在七分钟内让一所中学从初始访问升级到域管理员。本文有意省略利用细节;厂商公告和两份研究报告已涵盖对防御者有价值的信息。

示例提示

在厂商发布安全公告时可交给智能体的一段防御性提示。它只读地检查版本、暴露面以及行为层面的入侵迹象,不改动系统;所有利用细节均已屏蔽,重点是该排查什么。

# Defensive check — triage a PaperCut NG/MF server after a new security bulletin
Report, read-only:
  - installed version and whether it is a fixed release or version 23 or older
  - whether the application server is reachable from the public internet
  - any child process of the PaperCut server (cmd.exe, PowerShell, discovery tools)
  - unexpected class files under the server library directory
  - recent changes to user-lookup database driver / URL settings: [REDACTED]
Do not patch, restart, delete or run anything. Output the findings table only.

Why it matters

补丁发布到大规模利用之间的时间差是防御者赖以判断的指标,而这次行动将其大幅压缩。补丁比对过去需要熟练的人工完成,如今成为智能体循环的输入,不断迭代直至成功。PaperCut 这类自托管、暴露在互联网上且以 SYSTEM 权限运行的 Java 应用,恰好是这种做法回报最高的目标。Huntress 指出,其跟踪的约 2,500 个安装中约 47% 运行的是不再获得补丁的 23 版或更早版本。

GreyNoise 也给出了反面例证:至少在一个案例中,传统的 Web 应用防火墙挡住了攻击者。借助 AI 的攻击者仍然会被常规控制措施拦下。

Defenses

  • 对暴露在互联网上的系统,以小时为单位打补丁。 假定任何安全公告当天就可能被武器化。应用修复版本(据 Huntress 为 26.0.5、25.0.13、24.1.10),并迁离不受支持的 23 版。
  • 消除公网暴露。 将 PaperCut 应用服务器限制在可信 IP 段、VPN 或私有网络路径内。
  • 基于行为而非指标进行狩猎。 关注 PaperCut 服务进程拉起 cmd.exe、PowerShell 或发现类工具、服务器库目录下出现意外的类文件,以及用户查找数据库驱动和 URL 设置的异常变更。
  • 在旧服务前部署 WAF 作为补偿性控制,直至补丁完成。
  • 打补丁前保留取证证据,适用于 8 月 26 日至 9 月期间曾暴露的任何系统。
  • 预期首个补丁可能不完整。 第一个紧急修复被绕过,当天又发布了第二个;请确认已升级到最新构建。

Status

项目详情
厂商公告2026-08-27/28,PaperCut
研究发布2026-09-09,Blackpoint Cyber 与 GreyNoise
修复版本26.0.5、25.0.13、24.1.10(据 Huntress)
未修补分支23 版及更早
参考CVE-2026-81578(身份验证绕过)、CVE-2026-82078(代码执行)

Sources