O campanie de atac împotriva serverelor PaperCut NG/MF a compromis cel puțin 440 de instanțe aparținând unui număr de 395 de organizații din 48 de țări, potrivit unei analize GreyNoise. Elementul neobișnuit nu este doar amploarea, ci modul de operare: atacatorul ar fi folosit sute de agenți AI pentru a automatiza dezvoltarea, testarea și lansarea exploatării.
Campania vizează două vulnerabilități PaperCut, CVE-2026-81578 și CVE-2026-82078. NetNews a relatat anterior despre patch-urile de urgență PaperCut; noua informație este dimensiunea exploatării și gradul de automatizare observat ulterior. GreyNoise spune că operatorul a trecut de la un workspace gol la prima compromitere reală în mai puțin de patru ore, iar după lansarea campaniei complete cel puțin 11 organizații ar fi fost compromise în numai 26 de secunde.
Într-un caz, atacatorul a ajuns la privilegii de domain administrator într-o organizație americană. Multe dintre victime sunt din educație, ceea ce pare să reflecte popularitatea PaperCut în școli și universități, nu neapărat o selecție ideologică a țintelor. Asta transformă incidentul într-un exemplu relevant despre cum automatizarea poate amplifica atacurile oportuniste asupra produselor enterprise expuse la internet.
GreyNoise atribuie orchestrarea unor agenți care foloseau infrastructură bazată pe Codex și un model DeepSeek. Aceasta este o constatare a companiei de threat intelligence, nu o dovadă că un model AI a decis autonom campania. Operatorul uman rămâne esențial în lanț, însă AI reduce timpul necesar pentru scrierea exploitului, testare, scanare și adaptare.
Pentru administratori, implicația practică este banală și neplăcută: ferestrele de patching de câteva săptămâni devin tot mai greu de justificat pentru aplicațiile expuse. Când automatizarea scurtează intervalul dintre divulgare și exploatare, inventarul activelor, segmentarea și aplicarea rapidă a patch-urilor devin la fel de importante ca produsul de securitate instalat în fața serverului.