Een vermoedelijk Russischsprekende actor heeft honderden AI-agents ingezet om exploits te ontwikkelen tegen PaperCut NG/MF en zo minstens 440 servers bij 395 organisaties in 48 landen te compromitteren. Dat melden Blackpoint Cyber en GreyNoise in onafhankelijke analyses van dezelfde campagne. De aanvallen combineren CVE-2026-81578, een authenticatie-bypass, met CVE-2026-82078, een remote code execution-lek, dezelfde keten die ook in eerdere PaperCut-incidenten opdook.
Blackpoint kon de operator-infrastructuur zelf inzien, na een fout aan de kant van de aanvaller, en zag daar de volledige AI-workflow terug: kwetsbaarhedenonderzoek, exploitontwikkeling, filtering van doelwitten, en bij een mislukte poging automatische foutanalyse gevolgd door codeaanpassingen en een nieuwe aanvalsgolf. GreyNoise identificeerde de gebruikte harness als een combinatie van OpenAI Codex en een DeepSeek-model, aangevuld met het geheugenraamwerk Hindsight voor context tussen sessies en AionUi als gezamenlijke werkomgeving voor de agents. Doelwitten werden opgespoord via de scandienst Netlas.io, waarna bekende tools het eigenlijke werk deden:
- Mimikatz en Rubeus voor het buitmaken van Windows-inloggegevens
- SharpHound voor Active Directory-verkenning
- Certipy voor misbruik van certificaatdiensten
- Impacket voor laterale beweging binnen het netwerk
Het tempo was opvallend. Het onderzoek startte op 31 augustus, het eerste slachtoffer viel binnen vier uur na het opzetten van de testomgeving, en op het hoogtepunt werden elf organisaties binnen 26 seconden gecompromitteerd. Bij een middelbare school ging de aanvaller in zeven minuten van eerste toegang naar domeinbeheerder. Dat niveau werd uiteindelijk bij twaalf van de 395 organisaties bereikt; wat de aanvaller daarna wilde bereiken, is niet duidelijk. Het IP-adres 45.142.193[.]132, al eerder gekoppeld aan misbruik van dezelfde PaperCut-lekken bij scholen, speelt ook in deze campagne een hoofdrol. Voor een breder overzicht van dezelfde aanval met net iets andere cijfers en invalshoek is er de BleepingComputer-versie van dit verhaal.
Nederlandse organisaties met PaperCut moeten er inmiddels van uitgaan dat elke ongepatchte server binnen enkele minuten na blootstelling wordt gevonden en overgenomen: automatisering heeft de tijd tussen scannen en volledige overname vrijwel geëlimineerd. Installeer de noodpatches, zet de Application Server niet rechtstreeks op internet en controleer logs op verkeer van 45.142.193.132.
Bron: The Hacker News
Zelfde kwetsbaarheid
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.