Agentes de IA ejecutaron una campaña de explotación masiva contra 440 servidores PaperCut
Blackpoint y GreyNoise documentan a un atacante que usó cientos de agentes de IA para pasar de un espacio vacío a ejecución remota de código en menos de cuatro horas contra PaperCut NG/MF.
What is this?
El 9 de septiembre de 2026, Blackpoint Cyber y GreyNoise publicaron cada uno un análisis de una campaña contra servidores de gestión de impresión PaperCut NG/MF. The Hacker News resumió ambos el 10 de septiembre. Según los investigadores, un actor presuntamente de habla rusa empleó «cientos de agentes de IA» basados en OpenAI Codex y un modelo de DeepSeek para la investigación de vulnerabilidades, las herramientas, la selección de objetivos y la ejecución de la campaña. Se comprometieron al menos 440 instancias en 395 organizaciones de 48 países, sobre todo del sector educativo.
Los fallos subyacentes, una omisión de autenticación y un error de ejecución de código por reflexión insegura, fueron divulgados y corregidos por el fabricante el 28 de agosto de 2026. La novedad no está en los errores, sino en la velocidad y la automatización de la explotación.
How it works
Blackpoint recuperó archivos de estado de la infraestructura expuesta del operador. Muestran asistencia de IA en todo el ciclo: comparación de parches e investigación (desde el 31 de agosto), desarrollo de pruebas de concepto, obtención de objetivos, ejecución de la campaña, análisis de fallos y oleadas de reintentos. Un ejecutor de campaña procesó 517 objetivos en su primera pasada, se apoyaba en una lista maestra de 4.107 direcciones IP y estaba configurado para hasta 100 rondas de reintento. Los fallos (291 en una instantánea) se clasificaron en seis categorías en lugar de reintentarse a ciegas, y los agentes llevaban notas de punto de control con el trabajo completado, los bloqueos y las siguientes hipótesis.
GreyNoise informa de que el actor pasó «de un espacio de trabajo vacío a lograr por primera vez RCE contra una víctima real en poco menos de cuatro horas», comprometió al menos 11 organizaciones en 26 segundos durante la fase activa y llevó a un centro educativo del acceso inicial a administrador de dominio en siete minutos. Este artículo omite deliberadamente los detalles de explotación; el aviso del fabricante y las dos publicaciones de investigación cubren lo relevante para los defensores.
Ejemplo de prompt
Un prompt defensivo para dar a su agente cuando el proveedor publica un boletín de seguridad. Comprueba versión, exposición e indicios de comportamiento de compromiso sin tocar el sistema; cualquier detalle de explotación está censurado, pues lo importante es qué buscar.
# Defensive check — triage a PaperCut NG/MF server after a new security bulletin
Report, read-only:
- installed version and whether it is a fixed release or version 23 or older
- whether the application server is reachable from the public internet
- any child process of the PaperCut server (cmd.exe, PowerShell, discovery tools)
- unexpected class files under the server library directory
- recent changes to user-lookup database driver / URL settings: [REDACTED]
Do not patch, restart, delete or run anything. Output the findings table only.
Why it matters
El intervalo entre la publicación de un parche y la explotación masiva es la cifra por la que se rigen los defensores, y esta campaña lo comprime. Una comparación de parches, antes tarea de un humano cualificado, pasa a ser la entrada de un bucle de agentes que itera hasta que algo funciona. Las aplicaciones Java autoalojadas, expuestas a Internet y con privilegios SYSTEM, como PaperCut, son justo el tipo de objetivo donde esto resulta rentable. Huntress señaló que aproximadamente el 47 % de las unas 2.500 instalaciones que monitoriza usaba la versión 23 o anterior, que no recibe parche.
GreyNoise aporta además un contrapunto: en al menos un caso, un firewall de aplicaciones web convencional detuvo al adversario. Los atacantes asistidos por IA siguen chocando con los controles habituales.
Defenses
- Aplique parches en horas en los sistemas expuestos a Internet. Asuma que cualquier boletín de seguridad puede convertirse en arma el mismo día. Instale las versiones corregidas (26.0.5, 25.0.13, 24.1.10 según Huntress) y abandone la versión 23, sin soporte.
- Elimine la exposición pública. Restrinja el servidor de aplicaciones de PaperCut a rangos de IP de confianza, una VPN o rutas privadas.
- Cace por comportamiento, no por indicadores. Busque el proceso del servidor PaperCut lanzando cmd.exe, PowerShell o herramientas de descubrimiento, archivos de clases inesperados en el directorio de bibliotecas del servidor y cambios inesperados en el controlador y la URL de la base de búsqueda de usuarios.
- Coloque un WAF delante de los servicios heredados como control compensatorio mientras aplica los parches.
- Preserve las pruebas forenses antes de parchear cualquier sistema expuesto entre el 26 de agosto y septiembre.
- Cuente con que el primer parche sea incompleto. La primera corrección de emergencia fue eludida y se publicó una segunda el mismo día; confirme que está en la última versión.
Status
| Elemento | Detalle |
|---|---|
| Boletín del fabricante | 2026-08-27/28, PaperCut |
| Investigación publicada | 2026-09-09, Blackpoint Cyber y GreyNoise |
| Versiones corregidas | 26.0.5, 25.0.13, 24.1.10 (según Huntress) |
| Rama sin parche | Versión 23 y anteriores |
| Referencias | CVE-2026-81578 (omisión de autenticación), CVE-2026-82078 (ejecución de código) |
Sources
- → https://blackpointcyber.com/blog/death-by-a-thousand-papercuts-ai-driven-exploitation-at-scale/
- → https://www.greynoise.io/blog/ai-orchestrated-campaign-against-papercut-ng-mf
- → https://thehackernews.com/2026/09/papercut-attacker-uses-hundreds-of-ai.html
- → https://www.huntress.com/blog/papercut-actively-exploited
- → https://www.papercut.com/kb/Main/security-bulletin-27-aug-2026-urgent-security-advisory/
- → https://nvd.nist.gov/vuln/detail/CVE-2026-81578
- → https://nvd.nist.gov/vuln/detail/CVE-2026-82078