印刷管理ソフト PaperCut NG/MF の脆弱性を突く攻撃で、48カ国395組織の440インスタンスが侵害されていたことが、セキュリティ企業 GreyNoise の調査で明らかになりました。特異なのは手口です。攻撃者本人が動いたのは最初の武器づくりまでで、実際の侵入は数百のAIエージェントに任されていました。キャンペーンが動き出してから最初の11組織が落ちるまで、わずか26秒でした。

人間が作ったのは道具だけ

攻撃者はまず、自分の手元に閉じた実験環境を組み立てました。脆弱なバージョンの PaperCut と Active Directory サーバーを並べ、そこで攻撃コードを書いては試すという作業を繰り返しています。狙ったのは CVE-2026-81578 と CVE-2026-82078 の2件です。

並行して進めていたのが標的リストの作成でした。インターネット上の機器を検索するサービス Netlas.io のAPIキーを使い、外部に露出した PaperCut サーバーを機械的に洗い出しています。ここまでが準備段階です。

実行フェーズに入ると、主役は入れ替わります。攻撃者は OpenAI の Codex ハーネスに DeepSeek のモデルを組み合わせ、Mimikatz や Impacket、BloodHound、Certipy、Rubeus といった公開済みの攻撃ツール23種類を持たせたエージェント群を走らせました。どのサーバーを叩き、侵入後に何を抜き、どこまで権限を広げるか。その判断と手順の組み立てを、エージェントが自分で回していたことになります。

空のワークスペースから4時間でRCE

GreyNoise が記録した時間の刻みは、この手口の性格をよく表しています。何も無い作業環境から実在の標的への遠隔コード実行までが4時間弱、そこからドメイン管理者権限に到達するまでがさらに2時間。攻撃準備から完全制圧まで1営業日もかかっていません。

キャンペーンが本格稼働してからはさらに速く、26秒間で11組織が侵害されました。個別の事例では、米国のある高校が初期侵入からドメイン管理者権限の奪取まで7分で陥落しています。ドメイン管理者に届いた12組織で見ると、最短が5分、最長でも144分でした。

権限昇格の経路は3通りが確認されています。LSASS のメモリから資格情報を抜いてパス・ザ・ハッシュに持ち込む方法、未修正の noPac 脆弱性(CVE-2021-42278 と CVE-2021-42287)を突く方法、そして PaperCut が特権サービスとして動いていた環境でドメイン管理者アカウントを直接作ってしまう方法です。いずれの経路も最後は DCSync でドメイン全体の資格情報データベースを吸い上げる動きに合流していました。

「行くな」と指示した国でも動いてしまった

この攻撃で最も示唆的なのは、成功例ではなく失敗のほうかもしれません。攻撃者はエージェントに対し、攻撃してはいけない国を28カ国指定していました。ロシアや中央アジア諸国など旧ソ連圏が中心で、ブラジル、トルコ、ナイジェリア、南アフリカなども含まれています。

ところが GreyNoise は、その除外リストに入っているはずの国でも被害を確認しました。ブラジル、南アフリカ、ナミビア、ナイジェリア、ジンバブエなどです。GreyNoise はこの状態を「暴走したエージェント」と表現し、自律的に動く仕組みは放置すると運用者の意図からずれていくと指摘しています。

攻撃者側の統制が効かないという事実は、守る側にとって朗報ではありません。自分の国が攻撃者の除外リストに載っていたとしても、それが守ってくれる保証はないということだからです。

教育機関に被害が集中

被害組織の内訳では、教育機関が204件と突出しています。GreyNoise はこれを狙い撃ちではなく、PaperCut の顧客層がそのまま反映された結果だと見ています。印刷枚数の管理という用途の性質上、学校や大学での導入が多いためです。続くのが小売・専門サービスの38件、不動産・宿泊の29件、IT事業者や印刷機器の販売代理店が25件でした。

国別では米国の98件が最多で、英国が59件、フランスとスペインが各31件、カナダが24件と並びます。

もっとも、侵害の深さには差があります。資格情報の窃取まで至ったのが280件、OSやドメインの機密情報を抜かれたのが147件で、ドメイン管理者権限を取られたのは12組織にとどまりました。数百のエージェントを走らせても、内部の作り込みが甘い環境から順に落ちていったという読み方ができます。

突かれた2つの欠陥と、効いた防御

悪用された脆弱性のうち CVE-2026-81578 は認証の欠落に分類されるもので、CVSS スコアは8.8です。本来は管理者だけが触れるはずの機能を、認証を経ずに呼び出せてしまいます。もう1件の CVE-2026-82078 は安全でない動的クラスロードの問題で、スコアは9.4とより深刻です。外部データベースの接続設定を悪意ある内容に書き換えることで、任意のコードを実行できます。この2つを組み合わせると、認証なしの状態からサーバーを乗っ取れる流れが成立します。

開発元の告知では、影響を受けるのは PaperCut NG と MF の全バージョンで、修正済みビルドは24系・25系・26系の各系列で提供されています。8月27日に脆弱性の公表とあわせて緊急パッチが出され、その後も迂回手法への対応で8月28日に Release 2、9月1日に Release 3 と積み上がりました。9月10日には緊急パッチ1〜3の修正をすべて取り込み、追加のセキュリティ強化を加えた通常リリース(26.0.5、25.0.13、24.1.10)が公開されました。現時点で適用すべきはこの通常リリースです。公開インターネットからアプリケーションサーバーへのアクセスを制限するよう、あわせて呼びかけられています。

そして GreyNoise は、防御が成功した例も記録しています。脆弱と見なされた PaperCut インスタンスの1つで、Cloudflare の Web アプリケーションファイアウォールが攻撃を止めていました。エージェントが自律的に動いていようと、入口で弾かれれば先には進めません。

速さの評価は慎重に

この事案を「AIが攻撃を無敵にした」と読むのは早計です。使われた脆弱性は8月末に修正が出ていたもので、パッチを当てて外部公開を絞っていた組織は最初から対象になっていません。エージェントが縮めたのは、既知の穴を持つ標的を見つけてから制圧するまでの時間であって、防御の前提そのものを崩したわけではないからです。

一方で、時間軸の意味は確実に変わりました。これまで攻撃者の人手がボトルネックになっていた部分が消え、脆弱性の公開から大規模悪用までの猶予が数日から数時間へ圧縮されます。パッチ適用を週次の作業として回している運用は、この速度に追いつけません。露出面の把握と緊急パッチの適用手順を、あらかじめ時間単位で動かせる形にしておけるかが分かれ目になりそうです。

まとめ

PaperCut NG/MF の2件の脆弱性を突く攻撃で、48カ国395組織の440インスタンスが侵害されました。攻撃者が用意したのは実験環境と標的リストまでで、侵入と権限昇格は Codex ハーネスと DeepSeek を組み合わせたエージェント群が自律的に実行しています。26秒で11組織、最短5分でドメイン管理者という速度は、修正公開後の猶予を数時間単位まで縮めます。一方で除外指定した国まで攻撃してしまうなど統制は不完全で、WAF で止まった例もありました。守る側が手を打つ余地は残っています。

参考リンク