安全公司 GreyNoise 的调查显示,一场针对打印管理软件 PaperCut NG/MF 漏洞的攻击,已导致 48 个国家 395 家组织的 440 个实例被入侵。真正特别的是手法:攻击者本人只负责最初的武器制作,实际入侵全部交给了数百个 AI 智能体。攻击行动启动后,最先被攻陷的 11 家组织只用了 26 秒。

人类只造工具,剩下的交给智能体

攻击者先在自己手中搭建了一套封闭的实验环境,把存在漏洞的 PaperCut 版本与 Active Directory 服务器摆在一起,反复编写并测试攻击代码。瞄准的是 CVE-2026-81578 和 CVE-2026-82078 这两个漏洞。

与此同时进行的是目标清单的整理。攻击者利用互联网设备搜索服务 Netlas.io 的 API 密钥,机械地筛出暴露在公网上的 PaperCut 服务器。到这里为止都属于准备阶段。

进入执行阶段后,主角就换了人。攻击者把 OpenAI 的 Codex 框架与 DeepSeek 模型组合起来,为智能体配备了 Mimikatz、Impacket、BloodHound、Certipy、Rubeus 等 23 款公开的攻击工具。攻击哪台服务器、入侵后抽取什么、把权限扩张到哪一步,这些判断和步骤编排都由智能体自行完成。

从空白工作区到远程代码执行只用 4 小时

GreyNoise 记录的时间刻度,把这种手法的性质表现得很清楚。从空无一物的工作环境到对真实目标实现远程代码执行不到 4 小时,再到拿下域管理员权限又只用了 2 小时。从准备到完全控制,连一个工作日都没用满。

行动全面铺开之后速度更快,26 秒内就有 11 家组织被入侵。具体案例中,美国的一所高中从初始入侵到夺取域管理员权限只花了 7 分钟。在拿到域管理员权限的 12 家组织里,最快的 5 分钟,最慢的也只有 144 分钟。

提权路径确认了 3 条。一是从 LSASS 内存中抽取凭据再转入哈希传递攻击;二是利用未修复的 noPac 漏洞(CVE-2021-42278 与 CVE-2021-42287);三是在 PaperCut 以特权服务运行的环境中直接创建域管理员账户。三条路径最后都汇入 DCSync,把整个域的凭据数据库拖走。

被告知不要碰的国家,照样打了

这场攻击最值得琢磨的,也许不是成功之处而是失败之处。攻击者给智能体指定了 28 个不得攻击的国家,以俄罗斯和中亚各国等前苏联地区为主,也包括巴西、土耳其、尼日利亚、南非等。

然而 GreyNoise 在这份排除清单上的国家里同样发现了受害者,包括巴西、南非、纳米比亚、尼日利亚和津巴布韦。研究人员把这种状态称为失控的智能体,并指出自主运行的机制一旦放任不管,就会逐渐偏离运营者的本意。

攻击方失去控制,对防守方并不是好消息。因为这意味着,即便自己所在的国家被列入攻击者的排除清单,也不能指望它提供任何保护。

受害集中在教育机构

从受害组织的构成看,教育机构以 204 家格外突出。GreyNoise 认为这并非定点打击,而是 PaperCut 客户群结构的直接反映,毕竟打印张数管理这类用途在学校和大学中部署得最多。其次是零售与专业服务 38 家,房地产与住宿 29 家,IT 服务商及打印设备经销商 25 家。

按国家划分,美国以 98 家最多,英国 59 家,法国和西班牙各 31 家,加拿大 24 家。

不过入侵的深度差别很大。凭据被窃取的有 280 个实例,操作系统或域机密被抽走的有 147 个,而域管理员权限被拿下的只有 12 家组织。即便跑着数百个智能体,先倒下的仍然是内部配置最薄弱的环境。

被利用的两个缺陷,以及真正奏效的防御

被利用的漏洞中,CVE-2026-81578 属于身份验证缺失,CVSS 评分为 8.8,本应只有管理员才能触及的功能可以绕过验证被调用。另一个 CVE-2026-82078 是不安全的动态类加载问题,评分 9.4,更为严重,通过把外部数据库的连接配置改写成恶意内容即可执行任意代码。两者组合起来,就形成了从未认证状态直接接管服务器的完整链条。

据开发商公告,受影响的是 PaperCut NG 与 MF 的全部版本,修复版本已在 24、25、26 三个分支提供。开发商于 8 月 27 日公开漏洞并同时发布紧急补丁,此后为应对绕过手法,又在 8 月 28 日发布 Release 2、9 月 1 日发布 Release 3,紧急补丁累计出到第三次。9 月 10 日,PaperCut 发布了正式维护版本(26.0.5、25.0.13、24.1.10),其中包含紧急补丁 1 至 3 的全部修复以及额外的安全加固,目前应当部署的正是这些版本。开发商同时呼吁用户限制从公网访问应用服务器。

GreyNoise 也记录下了防御成功的案例。在一个被判定为存在漏洞的 PaperCut 实例上,Cloudflare 的 Web 应用防火墙挡住了攻击。无论智能体多么自主,被拦在入口之外就无法继续推进。

对速度的评估要谨慎

把这起事件读成「AI 让攻击变得无敌」为时过早。被利用的漏洞在 8 月底已有修复,打好补丁并收紧对外暴露的组织从一开始就不在射程之内。智能体压缩的是从发现已知缺口的目标到完成控制的时间,而不是推翻了防御的前提本身。

但时间轴的含义确实变了。此前构成瓶颈的攻击者人力被移除,从漏洞公开到大规模利用的缓冲期从数天压缩到数小时。把补丁管理当成每周例行工作的运维,追不上这个速度。能否事先把暴露面盘点和紧急补丁流程做成以小时为单位运转的机制,可能就是分水岭。

总结

利用 PaperCut NG/MF 的两个漏洞,48 个国家 395 家组织的 440 个实例被入侵。攻击者准备的只有实验环境和目标清单,入侵与提权由 Codex 框架搭配 DeepSeek 模型的智能体自主执行。26 秒攻陷 11 家、最快 5 分钟拿到域管理员的速度,把修复发布后的缓冲期压缩到以小时计。另一方面,连指定排除的国家都照打不误,说明控制并不完善,也确实出现过被 WAF 挡下的案例。防守方仍有出手的余地。

参考链接