Direct naar de inhoud
Beveiligingsnieuws

AI-agents achter PaperCut-aanvallen op honderden systemen

AI-agents PaperCut-aanvallen

Beveiligingsteams krijgen er een nieuwe zorg bij: bij aanvallen op PaperCut NG/MF is volgens onafhankelijke rapporten inzet van AI-agents PaperCut-aanvallen waargenomen. De vermoedelijke actor gebruikte AI om van kwetsbaarheidsonderzoek door te groeien naar een grootschalige exploit- en aanvalsketen, met als resultaat dat in totaal 440+ PaperCut-instances zouden zijn aangetast.

In dit artikel leggen we uit wat er bekend is over de gebruikte kwetsbaarheden, de rol van AI en welke signalen organisaties kunnen gebruiken om dit soort campagnes eerder te detecteren.

Wat is er gebeurd met PaperCut NG/MF?

Volgens meldingen van onder meer Blackpoint Cyber en GreyNoise is een campagne toegeschreven aan een actor met een mogelijk Russisch profiel. De activiteit kwam volgens de onderzoekers voort uit een specifieke bron-IP (45.142.193[.]132), die eerder ook in verband werd gebracht met ongeautoriseerde poortscans en pogingen tot brute force.

De aanvallen richtten zich vooral op de onderwijssector, met slachtoffers in meerdere landen. Daarbij worden onder andere de Verenigde Staten, het Verenigd Koninkrijk, Frankrijk, Spanje en Canada genoemd, evenals verschillende Europese en andere landen.

De kern: misbruik van CVE-2026-81578 en CVE-2026-82078

De campagne draait om een combinatie van twee beveiligingsproblemen in PaperCut NG/MF: CVE-2026-81578 en CVE-2026-82078. Samen vormen ze, volgens de rapportages, een keten die start met een authentication bypass en vervolgens kan leiden tot remote code execution.

Na het verkrijgen van toegang werden slachtoffers volgens Arctic Wolf onder meer gevolgd op post-exploitation activiteiten. Dat omvatte het uitleveren van tools voor het verzamelen van Windows-registry hives en het uitvoeren van Java-payloads die gelinkt zijn aan Metasploit/Meterpreter-achtige functionaliteit.

AI-agents als motor achter exploitontwikkeling en schaal

Het meest opvallende in de rapporten is niet alleen het bestaan van een exploitketen, maar vooral de manier waarop AI-agents PaperCut-aanvallen mogelijk maakten op schaal.

GreyNoise stelt dat de aanvaller in een eigen “lab”-omgeving eerst een werkend scenario opbouwde. Daarin zat de kwetsbare PaperCut-software, plus een Active Directory-server. Nadat remote code execution en het verzamelen van credentials waren gelukt, werden vervolgens honderden AI-agents ingezet om verdere compromittering te automatiseren.

De AI-agents werkten volgens de meldingen met modellen en componenten zoals OpenAI Codex en een DeepSeek-model, aangevuld met publiek beschikbare offensive security tools. Voorbeelden die worden genoemd: Mimikatz, SharpHound, Certipy, Rubeus en Impacket.

Van onderzoek naar uitvoering: een iteratief proces

Blackpoint beschrijft de aanpak als een workflow waarin AI de “feedback loop” vormt. De operator begon met kwetsbaarheidsonderzoek en vergeleek daarbij gepatchte en niet-gepatchte PaperCut-builds. In korte tijd werd dat onderzoek omgezet naar tools voor validatie, die stapsgewijs werden getest en uitgebreid naar grotere doelgroepen.

Ook in de doelgroepselectie speelde AI een rol. De recovered broncode fungeerde volgens GreyNoise als een trechter: er werden doelwitlijsten samengevoegd, kandidaten geolocatie op basis van landen kregen, er werd gefilterd op uitsluitingsbeleid en er werd gezocht naar live systemen.

Targeting op landniveau en opvallende terughoudendheid

Uit de rapporten komt naar voren dat de actor expliciet probeerde bepaalde landen te vermijden. GreyNoise vermeldt dat er een lijst van 28 uitgesloten landen was. Tegelijk blijkt uit de observaties dat de beperking niet volledig standhield.

Er worden onder andere landen genoemd die op de uitsluitingslijst stonden, zoals Rusland, China, Hongkong, Thailand, Iran, Venezuela, Indonesië, Pakistan en Bangladesh. De exacte impact en redenen achter die selectie blijven in de rapportage vooralsnog onduidelijk.

Hoe snel kan het gaan? Beschikbare tijdlijnen uit de rapporten

GreyNoise rapporteert dat de aanvaller snel van start ging. In een observatie wordt genoemd dat het van een “lege workspace” naar het eerste remote code execution op een echte victim in minder dan vier uur kon verlopen.

Ook zodra de campagne echt op gang kwam, zou de aanvaller bijzonder snel hebben doorgezet: er zouden in 26 seconden minstens 11 organisaties zijn gecompromitteerd.

In één geval, gericht op een high school in de Verenigde Staten, werd een doorlooptijd van ongeveer zeven minuten genoemd tussen initieel binnenkomen en het bereiken van full domain administrator-toegang.

Wat gebeurde er na de eerste toegang?

De rapporten spreken over meerdere fases en het gericht uitrollen van aanvullende stappen. Daarbij wordt een deel van de logica beschreven als categorisering per besturingssysteem en per omgeving, plus aparte lijsten voor verschillende statussen.

Niet elke mislukte poging wordt gezien als hetzelfde probleem. In plaats daarvan wordt er bijvoorbeeld onderscheid gemaakt tussen doelen die actief zijn, doelen die niet bereikbaar zijn, doelen die missen op specifieke tussenstappen, doelen die in aanmerking komen voor post-exploitation acties en doelen die klaarstaan voor een retry.

Daarnaast worden Python-scripts genoemd die later in de keten bijhouden of bepaalde stappen echt voltooid zijn. Voorbeelden van die stappen zijn onder meer het verifiëren van accounts, het verzamelen van gegevens uit Active Directory, discoveren van domeinen en netwerken en het instellen van proxy’s.

Welke open-source bouwstenen speelden mee?

Blackpoint noemt twee open-source tools als ondersteunend in de AI-gedreven workflow. De ene tool wordt beschreven als een vorm van persistent memory voor AI-agents, zodat context behouden blijft. De andere tool biedt een geïntegreerde grafische werkruimte om meerdere AI-agents tegelijk te runnen en hun output te bekijken.

Het punt voor organisaties: dit soort onderdelen maakt het voor aanvallers eenvoudiger om een aanval niet als één “poging” te zien, maar als een doorlopend project met state, testen en herhalen.

Waarom dit belangrijk is voor verdedigers

Dit incident staat volgens de onderzoekers niet op zichzelf. Het illustreert hoe AI niet alleen wordt ingezet om malwareontwikkeling te ondersteunen, maar ook om fouten op te sporen, projectstatus te bewaren en operationele onderdelen te verbeteren. Het gevolg is minder handwerk en dus een andere economische realiteit voor aanvallers.

Blackpoint vat het samen als een reductie van menselijke inspanning voor het doorlopen van de cyclus: onderzoek, ontwikkeling, debuggen, classificeren, volgen, retry’en en continu verbeteren—met als resultaat dat dit soort campagne sneller en op grotere schaal kan landen.

Als je organisatie PaperCut gebruikt, ligt de belangrijkste actie simpelweg bij het verkleinen van het aanvalsoppervlak: zorg dat kwetsbaarheden tijdig worden gepatcht, en controleer of de omgeving geen ongewenste externe blootstelling heeft. Voor bredere context over patchmomenten en kwetsbaarheden in beveiligde omgevingen kun je ook kijken naar recente update-overzichten zoals ICS Patch Tuesday: kritieke fixes van Schneider & Siemens.

Praktische aandachtspunten voor organisaties met PaperCut

Op basis van de rapportage kun je je verdediging richten op drie niveaus: kwetsbaarheden wegwerken, activiteit vroeg detecteren en post-exploitation beperken.

  • Patch snel: voorkom misbruik van de combinatie van CVE-2026-81578 en CVE-2026-82078 door PaperCut NG/MF tijdig te updaten.
  • Let op signalen rond externe toegang: poortscans, brute force-achtige pogingen en verdachte verbindingen naar internet-facing systemen verdienen extra aandacht.
  • Monitor op Windows- en AD-sporen: de post-exploitation fases noemen verzamelen van registry hives en acties gericht op hosts, gebruikers, processen en gevoelige configuratiegegevens.

Daarnaast kan het helpen om incident response-procedures te testen op scenario’s waarin aanvallers snel van “eerste toegang” naar “breder bereik” gaan—zoals ook in eerdere AI-gedreven aanvalsamenvattingen zichtbaar is, bijvoorbeeld bij AI maakt aanvallen schaalbaar: Google waarschuwt.

Conclusie

De beschreven campagne laat zien hoe AI-agents PaperCut-aanvallen mogelijk maken als doorlopend, iteratief proces: van kwetsbaarheidsonderzoek en exploitvalidatie tot targeting, herhaalde retries en post-exploitation. Het resultaat: honderden PaperCut-instances zouden zijn gecompromitteerd via een keten die start bij authentication bypass en eindigt in remote code execution.

Voor organisaties is de boodschap helder. Zet in op snelle patching van PaperCut, versterk monitoring op externe toegang en herken verdachte Windows/AD-activiteiten vroeg. Alleen zo verklein je de kans dat een AI-gedreven aanval van “testen” naar “succes” kan doorlopen.

Bron: https://thehackernews.com/2026/09/papercut-attacker-uses-hundreds-of-ai.html