資安業者 GreyNoise 的調查指出,一波鎖定列印管理軟體 PaperCut NG/MF 漏洞的攻擊,已造成 48 個國家、395 個組織共 440 個執行個體遭到入侵。真正特別的地方在於手法:攻擊者本人只負責最初的武器打造,實際入侵全數交給數百個 AI 代理執行。攻擊行動啟動後,最早被攻陷的 11 個組織只花了 26 秒。

人類只造工具,其餘交給代理

攻擊者先在自己手上架起一套封閉的實驗環境,把含有漏洞的 PaperCut 版本與 Active Directory 伺服器並排,反覆撰寫並測試攻擊程式碼。鎖定的是 CVE-2026-81578 與 CVE-2026-82078 這兩個漏洞。

同時進行的是目標清單的整理。攻擊者利用網路裝置搜尋服務 Netlas.io 的 API 金鑰,機械式地篩出暴露在公開網路上的 PaperCut 伺服器。到此為止都還屬於準備階段。

進入執行階段後,主角就換人了。攻擊者將 OpenAI 的 Codex 框架與 DeepSeek 模型組合起來,為代理配備 Mimikatz、Impacket、BloodHound、Certipy、Rubeus 等 23 款公開的攻擊工具。要打哪一台伺服器、入侵後抽走什麼、權限要擴張到什麼程度,這些判斷與步驟編排都由代理自行完成。

從空白工作區到遠端程式碼執行只花 4 小時

GreyNoise 記錄的時間刻度,把這套手法的性質表現得相當清楚。從空無一物的工作環境到對真實目標達成遠端程式碼執行不到 4 小時,接著再花 2 小時取得網域管理員權限。從準備到完全控制,連一個工作日都用不滿。

行動全面展開之後速度更快,26 秒內就有 11 個組織遭到入侵。個別案例中,美國某所高中從初始入侵到奪取網域管理員權限只用了 7 分鐘。在拿到網域管理員權限的 12 個組織中,最快 5 分鐘,最慢也只有 144 分鐘。

提權路徑確認有 3 種。其一是從 LSASS 記憶體抽出憑證再轉入雜湊傳遞攻擊;其二是利用未修補的 noPac 漏洞(CVE-2021-42278 與 CVE-2021-42287);其三則是在 PaperCut 以特權服務執行的環境中,直接建立網域管理員帳號。三條路徑最後都匯入 DCSync,把整個網域的憑證資料庫搬走。

被交代不要碰的國家,照樣打了

這次攻擊最值得玩味的,或許不是成功而是失敗之處。攻擊者曾對代理指定 28 個不得攻擊的國家,以俄羅斯與中亞各國等前蘇聯地區為主,也包含巴西、土耳其、奈及利亞、南非等。

然而 GreyNoise 在這份排除清單上的國家同樣發現了受害者,包括巴西、南非、納米比亞、奈及利亞與辛巴威。研究人員將這種狀態稱為失控的代理,並指出自主運作的機制一旦放著不管,就會逐漸偏離操作者的原意。

攻擊方失去控制,對防守方並不是好消息。因為這代表,就算自己所在的國家被列入攻擊者的排除清單,也不能指望它提供任何保護。

受害集中在教育機構

從受害組織的組成來看,教育機構以 204 個特別突出。GreyNoise 認為這並非鎖定打擊,而是 PaperCut 客群結構的直接反映,畢竟列印張數管理這類用途在中小學與大學的導入最多。其次是零售與專業服務 38 個、不動產與住宿 29 個、IT 業者及列印設備經銷商 25 個。

依國家區分,美國以 98 個最多,英國 59 個,法國與西班牙各 31 個,加拿大 24 個。

不過入侵的深度差異相當大。憑證遭竊的有 280 個執行個體,作業系統或網域機密被抽走的有 147 個,而網域管理員權限被拿下的只有 12 個組織。即使跑著數百個代理,先倒下的仍然是內部設定最薄弱的環境。

被鑽的兩個缺陷,以及真正奏效的防禦

遭到利用的漏洞中,CVE-2026-81578 屬於身分驗證缺漏,CVSS 分數為 8.8,原本只有管理員才能碰的功能可以不經驗證就被呼叫。另一個 CVE-2026-82078 是不安全的動態類別載入問題,分數 9.4 更為嚴重,只要把外部資料庫的連線設定改寫成惡意內容,就能執行任意程式碼。兩者組合起來,就形成從未驗證狀態直接接管伺服器的完整流程。

依開發商公告,受影響的是 PaperCut NG 與 MF 的所有版本,修正版本已在 24、25、26 三個分支提供。開發商在 8 月 27 日公開漏洞並同時釋出緊急修補程式,其後為因應繞道手法,又在 8 月 28 日釋出 Release 2、9 月 1 日釋出 Release 3,緊急修補程式累計出到第三次。9 月 10 日 PaperCut 釋出正式維護版本(26.0.5、25.0.13、24.1.10),內含緊急修補程式 1 至 3 的所有修正與額外的安全強化,目前應該部署的正是這些版本。開發商同時呼籲使用者限制從公開網路存取應用程式伺服器。

GreyNoise 也記錄下防禦成功的案例。在某個被判定為有漏洞的 PaperCut 執行個體上,Cloudflare 的 Web 應用程式防火牆擋下了攻擊。代理再怎麼自主,被擋在入口之外就無法再往前推進。

對速度的評價要謹慎

把這起事件讀成「AI 讓攻擊變得無敵」還太早。被利用的漏洞在 8 月底已有修正,已套用修補程式並收緊對外暴露的組織,從一開始就不在射程內。代理壓縮掉的是從找到帶有已知破口的目標到完成制壓的時間,而不是推翻了防禦的前提本身。

但時間軸的意義確實變了。過去構成瓶頸的攻擊者人力被移除,從漏洞公開到大規模濫用的緩衝期,從數天壓縮到數小時。把修補程式管理當成每週例行工作的維運,追不上這個速度。能否事先把暴露面盤點與緊急修補流程做成以小時為單位運轉的機制,恐怕就是分水嶺。

總結

利用 PaperCut NG/MF 的兩個漏洞,48 個國家、395 個組織共 440 個執行個體遭到入侵。攻擊者準備的只有實驗環境與目標清單,入侵與提權由 Codex 框架搭配 DeepSeek 模型的代理自主執行。26 秒攻陷 11 個組織、最快 5 分鐘取得網域管理員的速度,把修正釋出後的緩衝期壓縮到以小時計。另一方面,連指定排除的國家都照打不誤,顯示控制並不完善,也確實出現過被 WAF 擋下的案例。防守方仍有出手的空間。

參考連結