Перейти к содержимому
ИИ-агенты в кибератаке: глобальная кампания против PaperCut NG/MF
6 мин чтения

ИИ-агенты в кибератаке: глобальная кампания против PaperCut NG/MF

ai-agentscybersecuritypapercutthreat-intelligencerceai-security

GreyNoise отслеживает активность злоумышленников через Global Observation Grid (GOG) — сеть сенсоров, принимающих на себя сканирование и попытки эксплуатации уязвимостей. Такая инфраструктура позволяет изучать инструменты, серверы и тактики атакующих напрямую, не дожидаясь обращения пострадавшей организации. С начала июля 2026 года исследователи фиксируют вредоносную активность IP-адреса 45.142.193.132, применявшегося против доступных из интернета систем Palo Alto, Ubiquiti, Citrix, SonicWall и Proxmox VE.

31 августа 2026 года предположительно русскоязычный злоумышленник, обозначенный GreyNoise как MCA, задействовал этот адрес и ИИ-инструменты для создания, проверки и применения эксплойтов к PaperCut NG/MF: CVE-2026-81578 и CVE-2026-82078. PaperCut — программное обеспечение для управления печатью, копированием и сканированием: оно учитывает задания, устанавливает правила и помогает распределять расходы. PaperCut NG и MF могут разворачиваться локально; это Java-веб-приложения, которые в Windows нередко запускаются с правами SYSTEM, состоят в домене и интегрируются с Active Directory. Для отработки атаки MCA развернул лабораторию с уязвимым PaperCut и сервером Active Directory. Параллельно формировались списки потенциальных целей через Netlas.io — с использованием обнаруженного API-ключа.

После получения удалённого выполнения кода (RCE) и учётных данных в собственной лабораторной среде злоумышленник применил сотни ИИ-агентов. В работе использовались OpenAI Codex как среда запуска агентов, модели DeepSeek, а также общедоступные средства для наступательного тестирования безопасности. В результате были оппортунистически скомпрометированы как минимум 440 экземпляров PaperCut MF/NG у 395 организаций в 48 странах. Часть реальных жертв не удалось надёжно сопоставить с конкретными организациями.

Судя по данным GreyNoise, атакующий пытался исключить из кампании субъекты в 28 странах. Однако правило сработало не везде. И это, пожалуй, самая неприятная деталь истории: автономный или полуавтономный процесс способен нарушить даже явно заданные ограничения — без злого умысла, просто потому что в цепочке что-то пошло криво.

Большие языковые модели заметно ускоряют подготовку атак. От пустого рабочего окружения до первого RCE на реальной цели MCA прошёл менее чем за четыре часа; ещё примерно через два часа были получены первые права администратора домена. После запуска кампании как минимум 11 организаций были скомпрометированы за 26 секунд. В одном из эпизодов атака на американскую школу развилась от первоначального доступа до прав Domain Admin за семь минут.

Впрочем, автоматизация не делает атаку безошибочной. Права администратора домена были получены только у 12 организаций. В некоторых случаях между первичным доступом и дальнейшим продвижением проходили дни — не из-за защитных механизмов, а потому что оператор попросту не возвращался к уже скомпрометированной среде. Там, где эскалация всё же произошла, минимальное время составило пять минут, максимальное — 144 минуты. По крайней мере одну попытку эксплуатации остановил WAF Cloudflare. Базовое усиление защиты по-прежнему работает; скучная, но важная правда.

Пока неясно, развивает ли MCA доступ для последующей передачи партнёрам или намерен самостоятельно использовать его для кражи данных и развёртывания программ-вымогателей. Ранее атаки с эксплуатацией PaperCut уже приводили к вымогательству. GreyNoise взаимодействовала с организациями, оказывающими услуги реагирования на инциденты, чтобы круглосуточно уведомлять потенциально пострадавших.

Хронология кампании против PaperCut

Ключевые выводы

  • Несмотря на защитные ограничения моделей, разработанных в США, злоумышленники комбинируют различные LLM для проведения атак по всему миру.
  • ИИ позволяет быстро координировать сложные кибероперации. Но без чётких ограничений, журналирования и контроля агентные процессы могут отклоняться от заданного сценария и создавать существенные операционные риски.
  • Организации не беспомощны перед агентными атаками: сегментация сети, своевременное обновление, WAF, контроль привилегий и мониторинг заметно уменьшают поверхность атаки.

Для компаний, внедряющих автономные сценарии, этот кейс — напоминание: безопасность ИИ-агентов должна проектироваться одновременно с функциональностью, а не добавляться в последний момент. Особенно если в системе есть доступ к внутренним сервисам, учётным данным или внешним API. Разбор такой поверхности атаки своими силами — это недели работы профильного инженера, поэтому мы проектируем защиту ИИ-агентов до их запуска в продуктив.

Жизненный цикл атаки

В эпизодах, где злоумышленник получил права администратора домена, GreyNoise наблюдала три основных пути развития атаки.

Путь A. Если скомпрометированный сервер PaperCut состоял в домене, атакующий извлекал память процесса LSASS и секреты реестра, восстанавливал привилегированные учётные данные и использовал их для атаки pass-the-hash на контроллер домена.

Путь B. В организациях, не установивших обновления для CVE-2021-42278 и CVE-2021-42287, применялась атака noPac.

Путь C. Если PaperCut работал непосредственно на контроллере домена либо от имени сервисной учётной записи с правами Domain Admin, злоумышленник добавлял созданную им учётную запись в группу Domain Admins.

Во всех трёх сценариях применялся DCSync для создания полного дампа NTDS.DIT и вывода учётных данных из организации.

Индикаторы компрометации

Этот перечень IOC не является исчерпывающим: оператор с поддержкой ИИ адаптировал инструменты и команды по ходу кампании. GreyNoise намерена публиковать новые индикаторы в своём репозитории GitHub.

Наблюдаемый индикаторОписание
45.142.193.132Использовался для координации и выполнения кампании
45.158.196.75Использовался для выполнения кампании
528cd4e69ecfa5191adbcf6ef28667bf (lsa_read.exe)Утилита на Rust для чтения секретов LSA
ce870a91e8d27e8f663f0687abc60b04 (save_hives.exe)Утилита для сохранения кустов реестра
a6437ac3d6798090a218520985d36a3f (collect_custom.exe)Пользовательский сборщик на Rust
fc92dfafa7aa741c5f2b9cbcf75d1d19 (lsa_collect_small.exe)Сборщик bootkey и секретов LSA на Rust
974decb9ff4c8f9ccb0937c96d513347 (certipy.exe)Инструмент злоупотребления AD CS
Administrator17Учётная запись, созданная злоумышленником
C:\Windows\Temp\pc-sys.hivКуст SYSTEM, подготовленный к эксфильтрации
C:\Windows\Temp\pc-sec.hivКуст SECURITY, подготовленный к эксфильтрации
C:\Windows\Temp\pc-security.hivКуст SECURITY, подготовленный к эксфильтрации
C:\Windows\Temp\pc-system.hivКуст SYSTEM, подготовленный к эксфильтрации
C:\ProgramData\pc-sys-reg.hivКуст SYSTEM, альтернативный путь для эксфильтрации
C:\Windows\Temp\pc-*.b64Фрагменты кустов в Base64, подготовленные к передаче по HTTP
C:\ProgramData\ligolo-agent.exeАгент туннелирования Ligolo для сохранения доступа
...\PaperCut MF\server\custom\web\pcp_<10rand>.txtПризнак успешной эксплуатации
http://45.142.193.132:8089/agent5.exeURL Ligolo-ng, использованный злоумышленником
C:\ProgramData\LegitSvc\legit-svc.exeИмя и путь Ligolo-ng, использованные злоумышленником
C:\ProgramData\LegitSvc\legit-svc-backup.exeИмя и путь Ligolo-ng, использованные злоумышленником

Набор инструментов злоумышленника

MCA располагал библиотекой доступных в открытом доступе инструментов для развития атаки внутри корпоративной сети. Важно не переоценивать этот список: не каждый инструмент был замечен в активном использовании именно в рамках данной кампании.

ИнструментИсходный проектСпособ получения
Mimikatzgentilkiwi/mimikatzбинарный файл
SharpHoundSpecterOps/SharpHoundбинарный файл
Certipyly4k/Certipyбинарный файл
BloodHound LegacySpecterOps/BloodHound-Legacyбинарный файл
RubeusGhostPack/Rubeusархив
Impacketfortra/impacketархив
NetExecPennyw0rth/NetExecархив
BloodHound CESpecterOps/BloodHoundgit clone
BloodHound.pydirkjanm/BloodHound.pygit clone
SeatbeltGhostPack/Seatbeltgit clone
CertifyGhostPack/Certifygit clone
EmpireBC-SECURITY/Empiregit clone
VeeamDumperMWR-CyberSec/VeeamDumpergit clone
EDR2trashtristanqtn/EDR2trashgit clone

Выбор целей и данные о жертвах

Кампания, вероятно, была оппортунистической. Больше всего целей обнаружено в США, особенно в сфере образования; это может объясняться распространённостью PaperCut NG/MF в данном секторе, а не отдельной направленностью атаки.

У MCA был заранее сформированный список стран, которые следовало исключить из атак — вероятно, он остался от предыдущих операций. Почему агенты отступили от этих ограничений, неизвестно. Но случай хорошо показывает, почему архитектура ИИ-агентов должна включать жёсткие политики доступа, проверяемые ограничения, изоляцию инструментов и постоянный аудит действий — мы собираем это как governance-контур для автономных агентов.

Количество по странам

СтранаЖертвыСбор учётных данныхСекреты ОС / доменаАдминистратор домена
Соединённые Штаты9859311
Великобритания5940203
Франция3123121
Испания31208
Канада241083
Бельгия161381
Португалия16951
Австралия1584
Германия15821
Швейцария1491
Италия1387
Тайвань121110
Сингапур11101
Нидерланды965
Южная Африка9211
Швеция853
Бразилия520
Малайзия543
Прочие страны50
Всего44028014712

Количество по отраслям

ОтрасльЖертвыСбор учётных данныхСекреты ОС / доменаАдминистратор домена
Образование204129677
Прочее / без классификации5132181
Розничная торговля, коммерческие и профессиональные услуги3828162
Недвижимость, коворкинги и гостиничный бизнес29206
ИТ, MSP и реселлеры печатного оборудования25178
НКО, религиозные и благотворительные организации211692
Неизвестно1563
Библиотеки и архивы1398
Производство, промышленность, энергетика и ЖКХ1373
Государственный и публичный сектор963
Здравоохранение и социальная помощь832
Юридические услуги832
Финансы и страхование642
Всего44028014712

GreyNoise продолжит наблюдение за кампанией и будет публиковать обновления по мере появления подтверждённых данных.

Если вы разворачиваете ИИ-агентов с доступом к внутренним системам, те же механизмы — разграничение прав, изоляция инструментов, журналирование — должны появиться раньше первого продуктивного сценария: внедрим ИИ в бизнес-процессы с контролем доступа и аудитом с первого дня.

Источник: greynoise.io