文章总结: 该文报道了首个AI智能体驱动的大规模漏洞利用事件,攻击者利用数百个AI智能体针对PaperCutNG/MF漏洞(CVE-2026-81578和CVE-2026-82078)发起攻击,数天内攻陷近400家企业。攻击速度极快,曾实现26秒窃取账号、7分钟获取域管理员权限。文章详述了攻击战术、工具及影响范围,并建议管理员立即安装安全更新。
综合评分: 85
文章分类: 漏洞分析,威胁情报,AI安全,应急响应
首个AI智能体驱动的大规模漏洞利用:数天攻陷近400家企业
安全内参编译
安全内参编译
安全内参
2026年9月14日 17:06
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
关注我们
带你读懂网络安全
一个威胁行为者在打印管理系统PaperCut NG/MF刚刚发布关键漏洞补丁后,立即研究漏洞利用复现,并利用AI智能体展开大规模漏洞利用,攻陷了近400家企业;
AI智能体初期攻势凶猛,在部分目标实现了26秒窃取账号、7分钟获得域管理员权限等记录,不过其攻击影响效果不一,大多数目标只实现了账号凭证窃取,约1/3实现了域凭证窃取,只有12个目标实现了域管理员窃取;
这可能是目前公开的首个AI大规模漏洞利用案例,不过随着AI智能水平的提升,网络攻击门槛已越来越低,这类案例未来也将屡见不鲜。
前情回顾·AI网络攻击能力动态
- AI网络武器能力评估:中美哪家大模型遥遥领先?
- OpenAI警告:AI网络攻击将永不停歇,企业应做好防御准备
- 首个政府预警!AI驱动攻击已对水务、能源等行业构成真实威胁
- AI擅自入侵系统,篡改他人预约以插队!或致使用户面临刑事责任
安全内参9月14日消息,一名疑似讲俄语的威胁行为者利用数百个AI智能体,对存在漏洞的PaperCut NG/MF打印管理服务器发起全球范围的漏洞利用攻击。
这些AI智能体被用于开发、测试和优化漏洞利用程序,针对的漏洞是CVE-2026-81578和CVE-2026-82078。这两个漏洞均影响PaperCut Software的产品,并于本月早些时候被列入“已遭积极利用”的漏洞名单。
美国威胁情报公司GreyNoise表示,此次行动于8月31日开始。攻击者将OpenAI Codex智能体、DeepSeek模型与常见的攻击工具结合使用。
AI智能体还通过Netlas互联网扫描与发现平台生成目标列表。
26秒窃取账号、7分钟获得管理员权限
GreyNoise数据显示,此次行动至少攻陷了440个PaperCut实例,涉及48个国家和地区的395家不同机构。
攻击者从280个目标处窃取了账号凭据,从147个目标处获取了操作系统或域凭据,并在12家机构取得了管理员权限。
受害者主要来自教育领域,约占全部受害机构的一半。美国是遭攻击最多的国家,其后依次为英国、法国、西班牙和加拿大。
GreyNoise称,威胁行为者事先指定了28个需要避开的对象国,包括俄罗斯、伊朗、乌克兰、白俄罗斯、摩尔多瓦、巴西和南非。但AI智能体并未始终遵守这些规则。
GreyNoise指出,AI让攻击者能够以极快速度发起攻击,将防御人员的响应时间压缩到极限。
GreyNoise称:“攻击者从空白工作环境开始,仅用不到4小时,便首次在真实受害环境中实现远程代码执行(RCE)。又过了2小时,攻击者首次取得域管理员权限。整个行动全面展开后,仅用26秒便至少攻陷了11家机构。”
在另一起攻击中,攻击者针对美国一所高中,仅用7分钟,就从初始访问权限提升为域管理员权限。
图:前3天的攻击时间线
具体的攻击战术与技术
研究人员发现,攻击者利用PaperCut漏洞后主要采用了三种攻击路径:
1.从已加入域的PaperCut服务器中导出LSASS内存和注册表中的机密信息,然后将获取的凭据哈希发送给域控制器,实施“哈希传递”(Pass-the-Hash)攻击。
2.针对仍受CVE-2021-42278和CVE-2021-42287影响的环境实施“NoPac”攻击。
3.当PaperCut运行在域控制器上,或以域管理员服务账号运行时,直接将新创建的账号加入“Domain Admins”组。
无论采用哪种路径,攻击者成功入侵后都会利用DCSync技术,导出包含域凭据的完整NTDS.DIT数据库。
图:Blackpoint披露的攻击技战术
攻击者使用的工具包括Ligolo-ng、Mimikatz、Certipy、BloodHound、Rubeus、Impacket、NetExec,以及自研的Rust凭据收集工具。
GreyNoise无法确定攻击者此次行动的具体目的,但这些访问权限可能被用于窃取数据或发动勒索软件攻击。
系统管理员应立即安装PaperCut针对CVE-2026-81578和CVE-2026-82078发布的紧急安全更新,并按照厂商在相关安全公告中的建议采取措施。
参考资料:bleepingcomputer.com
推荐阅读
点击下方卡片关注我们,
带你一起读懂网络安全 ↓
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全内参 安全内参编译
安全内参编译《首个AI智能体驱动的大规模漏洞利用:数天攻陷近400家企业》