Атака на систему PaperCut привела к компрометации более 440 инстансов в 48 странах, что является серьёзной угрозой для образовательного сектора. Злоумышленник, вероятно, говорящий на русском, использовал искусственный интеллект для взлома, exploiting две уязвимости: CVE-2026-81578 и CVE-2026-82078.
Предпосылки атаки
Исследования, проведённые аналитическими компаниями Blackpoint Cyber и GreyNoise, указывают на IP-адрес 45.142.193.132, с которого осуществлялся масштабный взлом. Этот адрес уже отслеживался в связи с попытками взлома с помощью брутфорса и сканирования портов. Аналитик Nevan Beal из Blackpoint сообщил, что методология злоумышленника соответствует действиям, направленным на начальный доступ к сетям.
Методика и статистика атак
Атака скомпрометировала 395 организаций, в числе которых были учебные заведения в США, Великобритании и других странах. По данным Arctic Wolf, злоумышленник использовал инструменты, такие как Mimikatz и другие средства для получения данных о конфигурации и пользователях. Отмечается, что за первые 26 секунд после начала кампании было атаковано 11 организаций.
При этом период между первоначальным доступом и получением полномочий администратора домена составил всего 7 минут в одной из атак на американскую школу. Данные указывают на значительный прогресс злоумышленника, который смог достичь удалённого выполнения кода всего за 4 часа после начала активности.
Важность ситуации для бизнеса
Для российских организаций это сигнал о том, как киберугрозы становятся всё более мощными и эффективными благодаря применению искусственного интеллекта. Системы, такие как PaperCut, используются в образовательных учреждениях и других секторах, поэтому инвестировать в защиту своих систем нужно более чем когда-либо. Организациям стоит пересмотреть свои меры безопасности и обеспечить защиту от подобных атак.
Дальнейшие действия злоумышленников остаются неясными, что подчеркивает неоднозначность современных киберугроз.