
Honderden AI-agents compromitteren 440+ PaperCut-installaties
Beeld via The Hacker News
Op 10 september rapporteerde PaperCut dat een vermoedelijke Russisch-sprekende cyberactor meer dan vierhonderd installaties van de PaperCut MF/NG-software had gecompromitteerd met behulp van honderden AI-agents. De aanvallen maakten misbruik van CVE-2026-81578 en CVE-2026-82078, een combinatie van authenticatie-omzeiling en remote-code-execution, en richtten zich vooral op onderwijsinstellingen in een reeks westerse landen.
De aanvallen werden gelinkt aan IP-adres 45.142.193[.]132, dat eerder was geassocieerd met ongeautoriseerde poort-scans en brute-force-pogingen. Na het opzetten van een eigen lab-omgeving met een kwetsbare PaperCut-installatie en een Active-Directory-server, zette de actor AI-agents, gebaseerd op OpenAI Codex, een DeepSeek-model en openbare tools zoals Mimikatz en Impacket, in om exploit-code op grote schaal uit te rollen.
Volgens Blackpoint-analist Nevan Beal begon de campagne op 31 augustus met kwetsbaarheidsanalyse, waarna binnen enkele uren een geautomatiseerd validatietool werd ontwikkeld. De AI-ondersteunde workflow omvatte target-filtering via Netlas.io, geolocatie, land-exclusies en het categoriseren van systemen op OS-type, waardoor 440 + PaperCut-instellingen in 48 landen werden aangevallen. In een geval bij een Amerikaanse middelbare school werd volledige domein-administrator-toegang in zeven minuten behaald.
GreyNoise wijst op de snelle escalatie: in minder dan vier uur werd remote-code-execution bereikt, en in 26 seconden werden 11 organisaties gecompromitteerd. De exacte einddoelen van de actor blijven onduidelijk, maar de campagne toont hoe AI-modellen de snelheid en schaal van een aanvalspijplijn kunnen vergroten. Meer details staan op de pagina van The Hacker News.










