GreyNoise опубликовала отчёт о кампании, который стоит внимательно изучить, потому что интересна здесь не уязвимость. Интересен темп.
Что произошло
Один злоумышленник, предположительно русскоязычный, эксплуатировал две уязвимости в программном обеспечении для управления печатью PaperCut NG/MF, зарегистрированные как CVE-2026-81578 и CVE-2026-82078. В результате было скомпрометировано как минимум 440 систем в 395 организациях в 48 странах.
Злоумышленник сначала создал приватную лабораторию с уязвимой копией PaperCut и сервером Active Directory, где разработал и протестировал эксплойты. Агенты работали на базе Codex от OpenAI в связке с моделью DeepSeek, а также с использованием общедоступных инструментов для наступательной безопасности.
Главное — скорость
От пустого рабочего пространства до удалённого выполнения кода против реальной жертвы прошло чуть меньше четырёх часов. Первые права администратора домена были получены ещё через два часа. Когда кампания развернулась в полную силу, одиннадцать организаций были скомпрометированы за 26 секунд.
Учётные данные были собраны у 280 жертв. Секреты операционной системы или домена были получены у 147. Права администратора были получены в 12 организациях.
Кто пострадал
Больше всего пострадала сфера образования — 204 жертвы, значительно опережая розничную торговлю, профессиональные услуги и гостиничный бизнес, а государственные, медицинские и юридические организации разбросаны по списку далее. GreyNoise объясняет этот перекос составом клиентской базы PaperCut, а не намеренным выбором целей — агенты атаковали всё, до чего могли дотянуться.
Почему это важно
Окна для установки патчей всегда были гонкой между защитниками и злоумышленниками, и обе стороны действовали со скоростью человека. Именно это допущение здесь и рухнуло. Злоумышленник, способный за четыре часа пройти путь от чистого рабочего пространства до работающего эксплойта, а затем поразить одиннадцать организаций менее чем за полминуты, сжал это окно до величины, недостижимой ни для одного процесса ручного патчинга.
Использованные инструменты не были чем-то экзотическим. Среда для написания кода, модель с открытыми весами и готовые наступательные утилиты. Такое сочетание доступно кому угодно, и именно это вызывает беспокойство.