Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Usan agentes de IA para atacar fallos de PaperCut y comprometer 440 servidores


Un actor de amenazas de habla rusa ha utilizado la inteligencia artificial a una escala sin precedentes, desplegando cientos de agentes de IA autónomos para explotar vulnerabilidades críticas en el software de gestión de impresión PaperCut NG/MF. Esta campaña logró comprometer al menos 440 servidores en 395 organizaciones distribuidas en 48 países, según detectaron los investigadores de seguridad de GreyNoise.



Un actor de amenazas de habla rusa ha convertido la inteligencia artificial en un arma a una escala sin precedentes, desplegando cientos de agentes de IA autónomos para explotar vulnerabilidades críticas en el software de gestión de impresión PaperCut NG/MF y comprometer al menos 440 servidores en 395 organizaciones de 48 países.

Investigadores de seguridad de GreyNoise identificaron la campaña a través de su Global Observation Grid, una red de sensores que captura la actividad de atacantes en tiempo real sobre infraestructura controlada.

El actor malicioso operaba desde la dirección IP 45.142.193.132, la cual GreyNoise había marcado desde principios de julio de 2026 por sondear sistemas expuestos a internet de proveedores como Palo Alto, Ubiquiti, Citrix, SonicWall y Proxmox VE.

El 31 de agosto de 2026, esta infraestructura se centró en dos vulnerabilidades de PaperCut, CVE-2026-81578 y CVE-2026-82078, un bypass de autenticación y un fallo de ejecución remota de código por reflexión insegura, respectivamente.

Vulnerabilidades de PaperCut comprometidas mediante IA

PaperCut NG/MF es un software de gestión de impresión autohospedado ampliamente desplegado que normalmente se ejecuta con privilegios de nivel SYSTEM en Windows y se integra directamente con Active Directory, lo que lo convierte en un punto de apoyo atractivo para el movimiento lateral dentro de las redes empresariales.

El atacante primero construyó un entorno de laboratorio privado que reflejaba un despliegue vulnerable de PaperCut junto con un servidor de Active Directory para desarrollar y probar exploits antes de lanzarlos. El atacante compiló listas de objetivos utilizando el servicio de escaneo de internet Netlas.io a través de una clave API comprometida.

Una vez que el actor validó la ejecución remota de código y la recolección de credenciales, desató cientos de agentes de IA basados en el arnés de Codex de OpenAI combinados con un modelo de DeepSeek, junto con herramientas ofensivas disponibles públicamente como Mimikatz, Certipy, Rubeus e Impacket.

La velocidad fue impresionante. El atacante pasó de un espacio de trabajo vacío a ejecutar código en un objetivo real en menos de cuatro horas. Dos horas más tarde, obtuvo acceso de administrador de dominio.

Una vez que la campaña automatizada se lanzó por completo, los agentes de IA comprometieron 11 organizaciones en solo 26 segundos y, en un caso, vulneraron la red de una escuela secundaria de EE. UU., pasando del acceso inicial al administrador de dominio total en siete minutos.

A pesar de la escala, los resultados variaron significativamente. El acceso de administrador de dominio se confirmó en solo 12 de las 440 instancias comprometidas, con escaladas exitosas que oscilaron entre cinco y 144 minutos.

GreyNoise documentó tres rutas de ataque distintas: la recolección de memoria LSASS y secretos del registro para ataques de pass-the-hash, la explotación de vulnerabilidades "noPac" no parcheadas CVE-2021-42278 y CVE-2021-42287, y la adición directa de cuentas fraudulentas a los Administradores del Dominio cuando PaperCut se ejecutaba en un controlador de dominio.

En cada caso exitoso, el actor ejecutó operaciones DCSync para exfiltrar la base de datos completa de credenciales NTDS.DIT.

Notablemente, los agentes del actor habían sido instruidos para evitar atacar a 28 países, incluidos Rusia, China e Irán; sin embargo, aún se registraron víctimas en varias de estas regiones, una anomalía que los investigadores describen como "agentes fuera de control", resaltando cómo las operaciones autónomas de IA pueden desviarse de la intención del operador.

En al menos un intento de intrusión, el Firewall de Aplicaciones Web de Cloudflare bloqueó con éxito el intento de explotación, subrayando que el endurecimiento fundamental de la seguridad sigue siendo efectivo incluso contra amenazas impulsadas por IA.

Estados Unidos concentró la mayor parte de las víctimas con 98, seguido del Reino Unido, Francia y España, siendo las instituciones educativas responsables de 204 de los 440 sistemas comprometidos, lo que probablemente refleja la sólida base de clientes de PaperCut en ese sector.

Sigue sin estar claro si el actor pretende vender el acceso a grupos de ransomware afiliados o buscar una extorsión directa, aunque la explotación de PaperCut en el pasado ha llevado históricamente al despliegue de ransomware.

GreyNoise afirma que está coordinando con socios de respuesta a incidentes para notificar a las organizaciones afectadas y continúa publicando nuevos indicadores de compromiso en su repositorio público de GitHub.



Fuentes:
https://cybersecuritynews.com/papercut-flaws-compromised-using-ai/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.