ИИ-агенты в кибератаке: глобальная кампания против PaperCut NG/MF
GreyNoise отслеживает активность злоумышленников через Global Observation Grid (GOG) — сеть сенсоров, принимающих на себя сканирование и попытки эксплуатации уязвимостей. Такая инфраструктура позволяет изучать инструменты, серверы и тактики атакующих напрямую, не дожидаясь обращения пострадавшей организации. С начала июля 2026 года исследователи фиксируют вредоносную активность IP-адреса 45.142.193.132, применявшегося против доступных из интернета систем Palo Alto, Ubiquiti, Citrix, SonicWall и Proxmox VE.
31 августа 2026 года предположительно русскоязычный злоумышленник, обозначенный GreyNoise как MCA, задействовал этот адрес и ИИ-инструменты для создания, проверки и применения эксплойтов к PaperCut NG/MF: CVE-2026-81578 и CVE-2026-82078. PaperCut — программное обеспечение для управления печатью, копированием и сканированием: оно учитывает задания, устанавливает правила и помогает распределять расходы. PaperCut NG и MF могут разворачиваться локально; это Java-веб-приложения, которые в Windows нередко запускаются с правами SYSTEM, состоят в домене и интегрируются с Active Directory. Для отработки атаки MCA развернул лабораторию с уязвимым PaperCut и сервером Active Directory. Параллельно формировались списки потенциальных целей через Netlas.io — с использованием обнаруженного API-ключа.
После получения удалённого выполнения кода (RCE) и учётных данных в собственной лабораторной среде злоумышленник применил сотни ИИ-агентов. В работе использовались OpenAI Codex как среда запуска агентов, модели DeepSeek, а также общедоступные средства для наступательного тестирования безопасности. В результате были оппортунистически скомпрометированы как минимум 440 экземпляров PaperCut MF/NG у 395 организаций в 48 странах. Часть реальных жертв не удалось надёжно сопоставить с конкретными организациями.
Судя по данным GreyNoise, атакующий пытался исключить из кампании субъекты в 28 странах. Однако правило сработало не везде. И это, пожалуй, самая неприятная деталь истории: автономный или полуавтономный процесс способен нарушить даже явно заданные ограничения — без злого умысла, просто потому что в цепочке что-то пошло криво.
Большие языковые модели заметно ускоряют подготовку атак. От пустого рабочего окружения до первого RCE на реальной цели MCA прошёл менее чем за четыре часа; ещё примерно через два часа были получены первые права администратора домена. После запуска кампании как минимум 11 организаций были скомпрометированы за 26 секунд. В одном из эпизодов атака на американскую школу развилась от первоначального доступа до прав Domain Admin за семь минут.
Впрочем, автоматизация не делает атаку безошибочной. Права администратора домена были получены только у 12 организаций. В некоторых случаях между первичным доступом и дальнейшим продвижением проходили дни — не из-за защитных механизмов, а потому что оператор попросту не возвращался к уже скомпрометированной среде. Там, где эскалация всё же произошла, минимальное время составило пять минут, максимальное — 144 минуты. По крайней мере одну попытку эксплуатации остановил WAF Cloudflare. Базовое усиление защиты по-прежнему работает; скучная, но важная правда.
Пока неясно, развивает ли MCA доступ для последующей передачи партнёрам или намерен самостоятельно использовать его для кражи данных и развёртывания программ-вымогателей. Ранее атаки с эксплуатацией PaperCut уже приводили к вымогательству. GreyNoise взаимодействовала с организациями, оказывающими услуги реагирования на инциденты, чтобы круглосуточно уведомлять потенциально пострадавших.

Ключевые выводы
- Несмотря на защитные ограничения моделей, разработанных в США, злоумышленники комбинируют различные LLM для проведения атак по всему миру.
- ИИ позволяет быстро координировать сложные кибероперации. Но без чётких ограничений, журналирования и контроля агентные процессы могут отклоняться от заданного сценария и создавать существенные операционные риски.
- Организации не беспомощны перед агентными атаками: сегментация сети, своевременное обновление, WAF, контроль привилегий и мониторинг заметно уменьшают поверхность атаки.
Для компаний, внедряющих автономные сценарии, этот кейс — напоминание: безопасность ИИ-агентов должна проектироваться одновременно с функциональностью, а не добавляться в последний момент. Особенно если в системе есть доступ к внутренним сервисам, учётным данным или внешним API. Разбор такой поверхности атаки своими силами — это недели работы профильного инженера, поэтому мы проектируем защиту ИИ-агентов до их запуска в продуктив.
Жизненный цикл атаки
В эпизодах, где злоумышленник получил права администратора домена, GreyNoise наблюдала три основных пути развития атаки.
Путь A. Если скомпрометированный сервер PaperCut состоял в домене, атакующий извлекал память процесса LSASS и секреты реестра, восстанавливал привилегированные учётные данные и использовал их для атаки pass-the-hash на контроллер домена.
Путь B. В организациях, не установивших обновления для CVE-2021-42278 и CVE-2021-42287, применялась атака noPac.
Путь C. Если PaperCut работал непосредственно на контроллере домена либо от имени сервисной учётной записи с правами Domain Admin, злоумышленник добавлял созданную им учётную запись в группу Domain Admins.
Во всех трёх сценариях применялся DCSync для создания полного дампа NTDS.DIT и вывода учётных данных из организации.
Индикаторы компрометации
Этот перечень IOC не является исчерпывающим: оператор с поддержкой ИИ адаптировал инструменты и команды по ходу кампании. GreyNoise намерена публиковать новые индикаторы в своём репозитории GitHub.
Набор инструментов злоумышленника
MCA располагал библиотекой доступных в открытом доступе инструментов для развития атаки внутри корпоративной сети. Важно не переоценивать этот список: не каждый инструмент был замечен в активном использовании именно в рамках данной кампании.
Выбор целей и данные о жертвах
Кампания, вероятно, была оппортунистической. Больше всего целей обнаружено в США, особенно в сфере образования; это может объясняться распространённостью PaperCut NG/MF в данном секторе, а не отдельной направленностью атаки.
У MCA был заранее сформированный список стран, которые следовало исключить из атак — вероятно, он остался от предыдущих операций. Почему агенты отступили от этих ограничений, неизвестно. Но случай хорошо показывает, почему архитектура ИИ-агентов должна включать жёсткие политики доступа, проверяемые ограничения, изоляцию инструментов и постоянный аудит действий — мы собираем это как governance-контур для автономных агентов.
Количество по странам
Количество по отраслям
GreyNoise продолжит наблюдение за кампанией и будет публиковать обновления по мере появления подтверждённых данных.
Если вы разворачиваете ИИ-агентов с доступом к внутренним системам, те же механизмы — разграничение прав, изоляция инструментов, журналирование — должны появиться раньше первого продуктивного сценария: внедрим ИИ в бизнес-процессы с контролем доступа и аудитом с первого дня.
Источник: greynoise.io
