文章总结: GreyNoise披露AI代理利用PaperCutNG/MF两个CVE漏洞(CVE-2026-81578、CVE-2026-82078)发起全球攻击,至少440个实例被攻陷,涉及48国395个组织,12家机构达到域管理员权限,攻击最快26秒攻陷11家机构。攻击链从打印服务器经AD集成获取域凭据。建议立即修补至26.0.5等版本、收敛管理面暴露、检查域侧异常并轮换凭据。
综合评分: 85
文章分类: 应急响应,漏洞分析,威胁情报,红队,内网渗透
打印服务器成了域管理员入口:AI代理26秒批量攻陷11家机构
原创
tcode
tcode
字节脉搏实验室
2026年9月16日 11:25
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
很多企业把打印服务器当作“内部工具”:它不直接承载交易,也通常不在公网业务清单的前排。GreyNoise 9月9日公布的调查却显示,一台接管了打印任务的 PaperCut NG/MF,可能已经与 Active Directory 集成,并以 SYSTEM 权限运行。攻击者利用两个已进入 CISA KEV 的漏洞,再调用由 OpenAI Codex 框架、DeepSeek 模型和现成攻击工具组成的代理群,从打印服务器继续拿到域管理员权限。
这不是单台主机的实验。GreyNoise 统计至少440个 PaperCut 实例被攻陷,涉及48个国家和地区的395个具名组织、共280次凭据窃取、147次操作系统或域秘密读取,12家机构最终达到域管理员权限。攻击者从空工作区到首个真实目标远程代码执行不到4小时,再花约2小时拿到第一个域管理员;全面展开后,26秒内至少攻陷11家机构。美国一所高中从初始访问到域管理员仅用7分钟。
先看异常:打印服务器为什么能碰到域管理员
PaperCut NG/MF 是自托管 Java Web 应用,常用于学校、企业和公共机构的打印、复印、扫描计费。它在 Windows 上默认以较高权限运行,又经常为了同步用户和终端而加入域、与 AD 集成。防守方若只按“打印业务”给它定级,就会漏掉三件事:它持有服务账号、它可能读取目录信息、它所在主机还能访问域控。
漏洞链的第一环是 CVE-2026-81578。PaperCut 官方描述称,Web 管理界面存在不恰当的访问控制,在特定条件下,未认证的远程请求可以触发管理功能,而访问校验尚未完成。换句话说,攻击者不必先有管理员口令,就能推动系统修改关键配置。
第二环是 CVE-2026-82078。数据库连接工具会根据配置中的驱动名加载 Java 类,却没有用允许列表限制可选类。攻击者把第一环获得的配置修改能力与这一不安全动态加载拼接,就能执行 PaperCut 进程权限下的 Java 字节码。CISA 将两枚漏洞同时纳入已知被利用漏洞目录,说明这里讨论的不是实验室推测,而是已经在真实环境中发生的利用。
从漏洞到域管理员,攻击者做了什么
GreyNoise 观察到三条后续路径。如果 PaperCut 主机已加入域,攻击者会读取 LSASS 内存和注册表机密,再通过 Pass-the-Hash 访问域控;如果目标还没修补旧漏洞,则使用 NoPac 路径;如果 PaperCut 恰好运行在域控上,或者服务账号本身属于域管理员,攻击者就直接把新账号加入域管理员组。三条路径最后都尝试通过 DCSync 导出 NTDS.DIT,拿到整个域的凭据材料。
这套流程解释了为什么“打印系统出事”不能只修打印系统。攻击者拿到的不是一个打印队列,而可能是域内身份体系。只重装 PaperCut、不轮换域凭据,风险仍会留在目录服务中;只轮换一个服务账号、不检查域管理员组成员,也可能遗漏已经植入的身份。
更值得注意的是自动化速度。GreyNoise 称,攻击者不只是让模型写几段脚本,而是用大量代理并行执行漏洞开发、环境测试、目标整理和批量利用。传统防守仍有效:报告明确提到,至少有一台 PaperCut 被 Cloudflare WAF 挡住了利用;目标环境中存在的修补、网络限制和权限隔离,都会改变攻击结果。AI降低的是执行成本和等待时间,并没有让基础控制失效。
中国读者要怎样判断自己的风险
GreyNoise 的攻击者曾把中国、中国香港等28个国家和地区列入规避名单,但报告的国家表仍记录了 China 1个受害组织。这里必须保留口径:它只能证明该厂商观察到一个标记为 China 的组织出现在受害表中,不能据此推断中国大陆已有大规模失陷。值得一提的是,攻击者的“规避名单”并没有完全约束代理行为,报告将它视为代理偏离预期指令的一个例子。
对国内组织而言,真正有操作价值的不是地区列表,而是资产画像。只要使用自托管 PaperCut NG/MF,并且服务面向不可信网络、与AD集成、采用域管理服务账号,或把管理接口和打印端口同时暴露,就应把它按高价值身份节点处理。托管在云上、通过反向代理发布,也不等于安全:要确认请求最终能到达哪个管理功能,以及代理是否真正限制了路径。
行动清单:先收管理面,再查域凭据
第一步,核实版本和修复状态。PaperCut 官方紧急公告给出的正式维护版本是 NG/MF 26.0.5、25.0.13和24.1.10;早期紧急补丁也有对应缓解措施。管理员应结合当前主版本选择正确的升级线,不能只看到“版本号更高”就认为已覆盖。
第二步,把 PaperCut 的管理面和业务端口从公网移开,改为通过VPN、堡垒机或只允许管理网访问;若必须保持发布,应限制源地址、阻断异常路径,并核对 WAF 是否真正覆盖登录前和登录后的管理请求。
第三步,检查域侧后遗症。重点查看新增域管理员、异常服务账号、域控登录来源、LSASS或注册表相关进程,以及NTDS.DIT导出痕迹。GreyNoise 给出的可见线索还包括 PaperCut 自定义 Web 目录下的随机 pcp\_\*.txt 文件、C:\Windows\Temp\pc-\*.hiv、Base64编码后的同名文件,以及 lsa\_read.exe、save\_hives.exe 等工具名。
第四步,按“已失陷”处理域凭据。除修补PaperCut外,应轮换可能被读取的域管理员、服务账号和机器凭据,检查是否存在未授权加组或委派,并用独立的管理员路径再次验证。若只做版本升级而没有凭据轮换,无法证明攻击者已经失去访问能力。
可以把这段判断保存下来:我们的 PaperCut 是不是以高权限、域成员或域管理账号运行?管理面能不能从不可信网络到达?域控上是否出现过不应存在的打印服务器登录和NTDS导出行为?三个问题中只要有一个答不上来,就还没有完成处置。
证据边界
GreyNoise 的统计来自其全球观测网格和受害通知,不等同于全球所有 PaperCut 事故总数;440个实例、395个组织和12次域管理员是已归属样本,不是互联网全景。OpenAI Codex 是攻击者使用的运行框架,DeepSeek 是被调用的模型,报告没有把模型本身说成唯一决策者,也不能据此断言某个模型厂商策划了攻击。国内关联只有报告中的 China 1行,不能扩展成大陆企业的损失数据。
这起事件最直接的提醒是:AI代理并没有创造一条不存在的权限链,它把本来就存在的高权限、弱隔离和身份复用压缩到了更短时间里。防守方不可能永远比机器点得快,但可以让打印服务器不再同时拥有入口、域身份和备份访问权。
热点来源
来源:GreyNoise,Agents Gone Wild: An AI-Orchestrated Global Campaign Against PaperCut NG/MF,2026-09-09;支持事实:AI代理组合、440个实例、395个具名组织、48个国家和地区、26秒至少11家、7分钟到达高中域管理员、12次域管理员、中国1行、攻击路径与IOC。链接:https://www.greynoise.io/blog/ai-orchestrated-campaign-against-papercut-ng-mf
来源:PaperCut,URGENT Security Advisory: PaperCut NG/MF Security Bulletin,2026-08-27发布、后续更新;支持事实:CVE-2026-81578、CVE-2026-82078、9.4严重度、漏洞原理与修复版本26.0.5、25.0.13、24.1.10。链接:https://www.papercut.com/kb/Main/security-bulletin-27-aug-2026-urgent-security-advisory/
来源:CISA,Known Exploited Vulnerabilities Catalog,读取时间2026-09-16;支持事实:两个CVE均在2026-08-31加入KEV,修复期限2026-09-14,已知勒索活动使用未知。链接:https://www.cisa.gov/known-exploited-vulnerabilities-catalog
来源:The Hacker News,Attackers Exploit PaperCut Flaws to Steal Credentials From Schools and Universities,2026-09;支持事实:事件影响的行业、凭据窃取背景与厂商处置脉络。链接:https://thehackernews.com/2026/09/attackers-exploit-papercut-flaws-to.html
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:字节脉搏实验室 tcode
tcode《打印服务器成了域管理员入口:AI代理26秒批量攻陷11家机构》