GreyNoise опубликовала отчёт о кампании, который стоит внимательно изучить, потому что интересна здесь не уязвимость. Интересен темп.

Что произошло

Один злоумышленник, предположительно русскоязычный, эксплуатировал две уязвимости в программном обеспечении для управления печатью PaperCut NG/MF, зарегистрированные как CVE-2026-81578 и CVE-2026-82078. В результате было скомпрометировано как минимум 440 систем в 395 организациях в 48 странах.

Злоумышленник сначала создал приватную лабораторию с уязвимой копией PaperCut и сервером Active Directory, где разработал и протестировал эксплойты. Агенты работали на базе Codex от OpenAI в связке с моделью DeepSeek, а также с использованием общедоступных инструментов для наступательной безопасности.

Главное — скорость

От пустого рабочего пространства до удалённого выполнения кода против реальной жертвы прошло чуть меньше четырёх часов. Первые права администратора домена были получены ещё через два часа. Когда кампания развернулась в полную силу, одиннадцать организаций были скомпрометированы за 26 секунд.

Учётные данные были собраны у 280 жертв. Секреты операционной системы или домена были получены у 147. Права администратора были получены в 12 организациях.

Кто пострадал

Больше всего пострадала сфера образования — 204 жертвы, значительно опережая розничную торговлю, профессиональные услуги и гостиничный бизнес, а государственные, медицинские и юридические организации разбросаны по списку далее. GreyNoise объясняет этот перекос составом клиентской базы PaperCut, а не намеренным выбором целей — агенты атаковали всё, до чего могли дотянуться.

Почему это важно

Окна для установки патчей всегда были гонкой между защитниками и злоумышленниками, и обе стороны действовали со скоростью человека. Именно это допущение здесь и рухнуло. Злоумышленник, способный за четыре часа пройти путь от чистого рабочего пространства до работающего эксплойта, а затем поразить одиннадцать организаций менее чем за полминуты, сжал это окно до величины, недостижимой ни для одного процесса ручного патчинга.

Использованные инструменты не были чем-то экзотическим. Среда для написания кода, модель с открытыми весами и готовые наступательные утилиты. Такое сочетание доступно кому угодно, и именно это вызывает беспокойство.