Een vermoedelijk Russischsprekende dreigingsactor heeft honderden AI-agents ingezet om exploits te ontwikkelen en een wereldwijde aanvalscampagne tegen kwetsbare PaperCut NG/MF-servers uit te voeren. Dat blijkt uit onderzoek van GreyNoise, dat de campagne blootlegde.
De campagne startte op 31 augustus en misbruikt dezelfde twee kwetsbaarheden die al weken over PaperCut te doen geven: CVE-2026-81578, een authenticatie-bypass, en CVE-2026-82078, waarmee code zonder authenticatie kan worden uitgevoerd. GreyNoise telt 440 gecompromitteerde PaperCut-instanties bij 395 afzonderlijke organisaties in 48 landen. Bij 280 organisaties werden inloggegevens buitgemaakt, 147 verloren OS- of domeingeheimen en bij 12 organisaties kregen de aanvallers beheerdersrechten.
Opvallend is de rol van AI in de aanval. De actor gebruikte modellen als OpenAI’s Codex en DeepSeek om exploits te bouwen, te testen en te verfijnen, doelwitten te verzamelen via het scanplatform Netlas en standaardtools in te zetten. Volgens GreyNoise ging de aanvaller in nog geen vier uur van een lege werkomgeving naar een geslaagde remote code execution bij een echt slachtoffer, en had de actor binnen twee uur daarna al domeinbeheerdersrechten in handen.
Het onderwijs is met ongeveer de helft van de getroffen organisaties de zwaarst geraakte sector. De VS, het VK, Frankrijk, Spanje en Canada staan bovenaan de slachtofferlijst, terwijl doelwitten in Rusland, China, Iran, Oekraïne, Wit-Rusland, Moldavië, Brazilië en Zuid-Afrika juist werden gemeden.
Deze aanval is een nieuw hoofdstuk in de PaperCut-saga die sinds eind augustus voortduurt. The Hacker News meldt over dezelfde campagne een net iets ander getal, 440+ gecompromitteerde instanties, vermoedelijk door een net iets andere telmethode.
PaperCut heeft inmiddels noodpatches uitgebracht voor beide kwetsbaarheden. Organisaties die PaperCut NG of MF draaien, doen er goed aan deze update meteen te installeren, de Application Server niet vanaf internet bereikbaar te laten en logs te controleren op verdachte verkenningscommando’s en nieuw aangemaakte beheerdersaccounts. Met een AI-gestuurde aanvaller die in enkele uren van scan tot volledige overname gaat, is patchen geen taak meer die kan wachten tot het volgende onderhoudsvenster.
Bron: BleepingComputer
Zelfde kwetsbaarheid
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.