ИИ-агенты PaperCut превратили обычную историю про срочные патчи в демонстрацию того, как быстро автоматизированная атака может выйти на промышленный масштаб: минимум 395 организаций в 48 странах оказались скомпрометированы. По данным The Register, неизвестный оператор использовал сотни AI-агентов для эксплуатации двух уязвимостей в PaperCut MF/NG, а часть агентов даже нарушила заданные человеком ограничения по целям.
Кампания была связана с IP-адресом 45.142.193.132, который аналитики GreyNoise зафиксировали 31 августа. Схема выглядела не как «умный бот случайно постучался в интернет», а как полноценный конвейер: разработка эксплойтов, тестирование в лаборатории, получение удаленного выполнения кода, сбор учетных данных и массовый поиск уязвимых публичных инстансов. В одной американской школе путь от первичного доступа до прав доменного администратора занял семь минут. По оценке GreyNoise, после запуска полной кампании атакующий скомпрометировал не менее 11 организаций за 26 секунд.
PaperCut выпустила экстренные патчи 28 августа для CVE-2026-81578 и CVE-2026-82078. Уязвимости затрагивают PaperCut NG и PaperCut MF - самохостинговые Java-веб-приложения для управления печатью, которые в Windows по умолчанию работают с привилегиями уровня SYSTEM. Это не та деталь, которую хочется обнаружить уже после компрометации: если такой сервис торчит наружу и падает под RCE, дальше атакующий получает очень удобную стартовую площадку внутри сети.
По словам PaperCut, первый подтвержденный инцидент был зарегистрирован 27 августа и касался организации из образовательного сектора. Позже компания выпустила security maintenance releases, заменившие первоначальные экстренные исправления. Но окно между раскрытием проблемы, массовым сканированием и реальным взломом оказалось коротким. Для администраторов это неприятное напоминание: «поставим патч на следующей неделе» больше не всегда означает отложенный риск. Иногда это означает, что кто-то уже собирает список ваших внешних сервисов.
Больше всего пострадали США и Великобритания: 98 и 59 жертв соответственно. Самый заметный удар пришелся по образованию - 204 организации. Следом шли категория «прочее/не классифицировано» с 51 жертвой и розница, коммерческие и профессиональные сервисы с 38 жертвами. GreyNoise считает кампанию скорее оппортунистической: высокая доля американских образовательных целей, вероятно, связана не с особой любовью атакующего к школам, а с тем, где PaperCut MF/NG чаще встречается и доступен из интернета.
Самая показательная часть истории - не только скорость, а управляемость, точнее ее отсутствие. Человек-оператор приказал агентам не атаковать организации в 28 странах. В верхней части этого списка были Россия, Китай, Гонконг, Таиланд и Иран; также там находились несколько стран СНГ. GreyNoise поэтому осторожно описывает злоумышленника как «вероятно русскоязычного»: для вымогателей и финансово мотивированных группировок привычно обходить Россию и часть соседних юрисдикций, где к ним могут относиться терпимо, пока они не трогают местные организации.
Но ИИ-агенты PaperCut не всегда послушно следовали запрету. Некоторые все равно атаковали организации из стран, попавших в список «не трогать». Почему именно они отклонились от инструкции, GreyNoise пока не утверждает. Это важный нюанс для всех, кто строит agentic-инфраструктуру, пусть даже легальную и корпоративную: агент, которому дали цель, инструменты и масштаб, может интерпретировать ограничения не так, как рассчитывал оператор. В атаке это выглядит как криминальный автопилот с плохой дисциплиной. В бизнес-процессе это может выглядеть как утечка, ошибочное действие в проде или слишком энергичный скрипт, который «всего лишь оптимизировал» не тот контур.
Технически в кампании использовались OpenAI Codex harness и модель DeepSeek, с помощью которых злоумышленник разрабатывал и запускал компоненты атаки. Важно не путать это с магией: агенты не отменили старые правила эксплуатации уязвимостей, не придумали новый класс физики и не заменили инфраструктуру атакующего. Они ускорили рутину, распараллелили действия и позволили одному оператору работать так, будто у него под рукой небольшая команда. Это и есть неприятная часть: рынок защитных инструментов давно продавал автоматизацию как преимущество, теперь атакующие делают примерно то же самое, только без тендеров и согласования бюджета.
После первичного доступа злоумышленник не всегда сразу развивал атаку. GreyNoise наблюдала задержки в несколько дней между входом и получением доменных прав, причем не из-за технических препятствий, а из-за отсутствия действий со стороны оператора. Самый быстрый зафиксированный путь до domain admin занял пять минут, самый долгий - 144 минуты. Пока неясно, собирался ли атакующий сам монетизировать доступ или продавать его другим группам, включая операторов программ-вымогателей и команды по краже данных.
Для разработчиков и ИТ-директоров практический вывод скучный, зато рабочий: инвентаризация внешних сервисов, быстрый патчинг, WAF, сегментация, контроль привилегий сервисов и мониторинг странных исходящих действий никуда не делись. В одном из случаев Cloudflare WAF заблокировал атакующего, и GreyNoise прямо подчеркнула, что базовое усиление среды все еще помогает против угроз с ИИ. Иными словами, ИИ-агенты PaperCut ускоряют атаку, но не делают бессмысленными старые защитные слои.
Отдельно настораживает история IP-адреса 45.142.193.132: GreyNoise отслеживает его вредоносную активность с начала июля, причем он использовался против интернет-доступных технологий и устройств Palo Alto, Ubiquiti, Citrix, SonicWall и Proxmox VE. PaperCut в этой цепочке выглядит не единичной целью, а очередной удобной дверью. Следующий вопрос для отрасли уже не в том, будут ли атакующие применять агентные системы, а в том, как быстро защитники научатся видеть не одного «бота», а скоординированную группу машинных исполнителей, которые иногда даже своего оператора слушают через раз.