Fuente original de la imagen: bleepstatic.com
Un actor de amenazas, presumiblemente de habla rusa, ha lanzado una campaña de explotación global sin precedentes, utilizando cientos de agentes de inteligencia artificial (IA) para comprometer servidores vulnerables de PaperCut NG/MF. La campaña, detectada por la compañía de inteligencia de amenazas GreyNoise, resalta la velocidad y escala que las herramientas de IA pueden otorgar a los ciberatacantes.
Origen y Metodología del Ataque
La campaña comenzó el 31 de agosto, combinando modelos de IA como OpenAI’s Codex y DeepSeek con herramientas ofensivas comerciales. Los agentes de IA fueron programados para construir, probar y refinar exploits para las vulnerabilidades CVE-2026-81578 y CVE-2026-82078, ambas afectando al software PaperCut y catalogadas como activamente explotadas a principios de este mes. Además, los agentes de IA generaron listas de objetivos utilizando la plataforma de escaneo de internet Netlas.
Impacto de la Campaña
Según datos de GreyNoise, la operación ha comprometido al menos 440 instancias de PaperCut, vinculadas a 395 organizaciones distintas en 48 países. Los atacantes lograron:
- Recopilar credenciales de 280 víctimas.
- Obtener secretos del sistema operativo o del dominio de 147 víctimas.
- Adquirir privilegios de administrador en 12 organizaciones.
El sector educativo fue el más afectado, representando aproximadamente la mitad de todas las brechas. Estados Unidos fue el país más objetivo, seguido por Reino Unido, Francia, España y Canadá. Curiosamente, el actor de amenazas especificó una lista de países a evitar (incluyendo Rusia, China, Irán, Ucrania, Bielorrusia, Moldavia, Brasil y Sudáfrica), aunque los agentes no siempre siguieron estas directrices.
La Velocidad Impulsada por la IA
GreyNoise enfatiza cómo la IA permite ataques rápidos, dejando a los defensores con márgenes de respuesta extremadamente ajustados. Los investigadores observaron una eficiencia asombrosa:
- El adversario pasó de un espacio de trabajo vacío a lograr la ejecución remota de código (RCE) en una víctima real en menos de cuatro horas.
- Obtuvo privilegios de administrador de dominio en dos horas adicionales.
- Una vez lanzada la campaña completa, comprometió al menos 11 organizaciones en tan solo 26 segundos.
- En un caso, el atacante pasó del acceso inicial a convertirse en administrador de dominio completo en siete minutos contra una escuela secundaria en Estados Unidos.
Tácticas Post-Explotación
Tras explotar las vulnerabilidades de PaperCut, los investigadores observaron tres vías de ataque principales:
- Dumping de memoria LSASS y secretos del registro: Desde servidores PaperCut unidos a un dominio, utilizando ataques de “pass-the-hash” con las credenciales recuperadas para acceder a los controladores de dominio.
- Ataque “noPac”: Dirigido a entornos aún vulnerables a CVE-2021-42278 y CVE-2021-42287.
- Adición directa de cuentas: Cuando PaperCut se ejecutaba en un controlador de dominio o bajo una cuenta de servicio de administrador de dominio, el atacante añadía directamente una cuenta recién creada a los administradores de dominio.
En todos los casos, los atacantes emplearon la técnica de post-explotación DCSync para obtener un volcado completo de NTDS.DIT con credenciales de dominio.
Herramientas del Atacante
El kit de herramientas utilizado por el actor de amenazas incluía herramientas ofensivas conocidas como Ligolo-ng, Mimikatz, Certipy, BloodHound, Rubeus, Impacket, NetExec, y utilidades personalizadas de recolección de credenciales desarrolladas en Rust.
Objetivo y Recomendaciones
Aunque GreyNoise no pudo determinar el objetivo final de la campaña, el acceso obtenido podría ser utilizado para robo de datos o para operaciones de ransomware.
Se recomienda encarecidamente a los administradores de sistemas que apliquen de inmediato las actualizaciones de seguridad de emergencia de PaperCut que abordan las vulnerabilidades CVE-2026-81578 y CVE-2026-82078, y que sigan las recomendaciones del proveedor en su boletín oficial.
Comfidentia
Qué haríamos en estos casos?
Ciberseguridad Defensiva | Protección y Respuesta a Amenazas - Comfidentia
Servicios de ciberseguridad defensiva: forensia digital, desarrollo de software seguro, gestión de vulnerabilidades, threat intelligence y respuesta a incidentes. Protege tus redes y servidores con nuestras soluciones de seguridad defensiva.
Protege tu negocio de amenazas digitales con la Ciberseguridad Defensiva de Comfidentia. Nuestros servicios integrales te proporcionan protección robusta contra ciberataques, ayudándote a asegurar la seguridad de tus datos sensibles.
Análisis Forense
Descubre la verdad oculta en los datos con nuestro servicio deAnálisis Forense. Recopilamos, examinamos y analizamos a fondo cada rastro digital para revelar la causa raíz de cualquier incidente. Nuestro equipo de expertos sigue los pasos clave: Identificación, Adquisición, Análisis y Presentación de evidencia sólida. No pierdas más tiempo buscando respuestas, confía en nuestra experiencia para revelar la evidencia que necesitas.
Gestión de Vulnerabilidades
¡No arriesgues la seguridad de tu empresa! Con nuestras soluciones deGestión de Vulnerabilidades, no solo obtendrás un simple escaneo o evaluación de riesgos, sino una evaluación completa junto con tu equipo. Nuestro enfoque va más allá al proponer soluciones reales y duraderas, adaptadas a las capacidades y necesidades específicas de tu negocio y sistemas.
Protege tu Marca de Amenazas Cibernéticas
Protege tu negocio hoy conBrand Intelligence! Nuestro servicio especializado te proporciona información valiosa sobre posibles actores maliciosos que intentan suplantar tu marca o dominio. Al detectar estas amenazas, puedes tomar medidas rápidas y efectivas para salvaguardar la reputación de tu empresa. No permitas que los ciberdelincuentes dañen tu imagen, confía en Brand Intelligence para mantener tu negocio seguro en todo momento.
Desarrollo de Software Seguro
Con nuestras herramientas y habilidades especializadas, puedes crear aplicaciones y programas a prueba de vulnerabilidades de principio a fin. Nuestro enfoque se basa en un modelo sólido que incluye diseño seguro, proceso de desarrollo, gestión de vulnerabilidades e seguridad de la información. Esto asegura que tu software esté protegido en cada etapa del proceso. Fuente: Ver más en Comfidentia
Otras páginas relacionadas:
Agenda una presentación con Comfidentia
Referencias
Fuente original: Ver artículo original
- CVE-2026-81578
- CVE-2026-82078
- CVE-2021-42278
- CVE-2021-42287
- GreyNoise
Conclusión
La campaña de explotación de PaperCut NG/MF impulsada por agentes de IA marca un hito preocupante en el panorama de las ciberamenazas. Demuestra cómo la inteligencia artificial puede ser utilizada para acelerar y escalar los ataques, acortando drásticamente el tiempo de reacción para los defensores. La velocidad sin precedentes lograda por estos agentes de IA subraya la urgencia de adoptar medidas proactivas de seguridad y una gestión de parches rigurosa para proteger infraestructuras críticas.