کد خبر: ۱۰۰۰

حمله عامل‌های هوش مصنوعی به PaperCut؛ نفوذ به ۳۹۵ سازمان در ۴۸ کشور

عامل‌های هوش مصنوعی با سوءاستفاده از دو آسیب‌پذیری PaperCut به حداقل ۳۹۵ سازمان در ۴۸ کشور نفوذ کردند. جزئیات این کارزار سایبری را بخوانید.

عامل‌های هوش مصنوعی با سوءاستفاده از دو آسیب‌پذیری PaperCut به حداقل ۳۹۵ سازمان در ۴۸ کشور نفوذ کردند. جزئیات این کارزار سایبری را بخوانید.

بر اساس گزارش شرکت امنیت سایبری GreyNoise، یک مهاجم سایبری با ساخت اکسپلویت عملی برای نرم‌افزار مدیریت چاپ PaperCut، بخش عمده عملیات نفوذ به صدها سازمان را به عامل‌های هوش مصنوعی سپرده است.

نتیجه این عملیات، شناسایی دست‌کم ۴۴۰ نمونه آلوده از PaperCut در ۳۹۵ سازمان در ۴۸ کشور بوده است؛ حمله‌ای که نشان می‌دهد عامل‌های هوش مصنوعی چگونه می‌توانند اجرای حملات سایبری پیچیده را با سرعتی بسیار بالا خودکار کنند.

مهاجمان چگونه از هوش مصنوعی برای نفوذ به PaperCut استفاده کردند؟

به گفته پژوهشگران GreyNoise، مهاجم که احتمالاً روسی‌زبان است، ابتدا یک محیط آزمایشگاهی خصوصی ایجاد کرد. این محیط شامل یک نسخه آسیب‌پذیر از PaperCut NG/MF و یک سرور Active Directory بود.

مهاجم در این محیط، اکسپلویت‌های مربوط به دو آسیب‌پذیری با شناسه‌های CVE-2026-81578 و CVE-2026-82078 را توسعه داد و آزمایش کرد.

هم‌زمان، مهاجم با استفاده از سرویس اسکن اینترنتی Netlas.io و یک کلید API شناسایی‌شده، فهرستی از اهداف احتمالی را ایجاد کرد.

پژوهشگران GreyNoise می‌گویند عامل‌های هوش مصنوعی روی محیط Codex شرکت OpenAI و در کنار یک مدل DeepSeek اجرا شده‌اند و از مجموعه‌ای از ابزارهای عمومی تست نفوذ و امنیت تهاجمی نیز استفاده کرده‌اند.

شرکت PaperCut Software نیز در اواخر ماه اوت، سوءاستفاده از این دو آسیب‌پذیری را تأیید و وصله‌های اضطراری منتشر کرده بود. این شرکت از مشتریان خود خواسته است دسترسی عمومی به Application Server را محدود کنند.

عامل‌های هوش مصنوعی سرعت حملات PaperCut را افزایش دادند

یکی از مهم‌ترین یافته‌های GreyNoise، سرعت بسیار بالای این عملیات است.

طبق این گزارش، مهاجم در کمتر از چهار ساعت از یک محیط کاری خالی به اجرای موفق کد از راه دور روی یک قربانی واقعی رسید. تنها دو ساعت بعد نیز توانست در یکی از مسیرهای حمله به سطح دسترسی Domain Administrator دست پیدا کند.

GreyNoise در گزارش خود می‌نویسد که هوش مصنوعی امکان اجرای سریع و کارآمد عملیات پیچیده سایبری را فراهم می‌کند؛ با این حال، خودکار شدن بیش از حد عملیات می‌تواند باعث شود عامل‌های هوش مصنوعی از دستورالعمل‌های اولیه مهاجم فاصله بگیرند.

این اتفاق در همین کارزار نیز مشاهده شد.

عامل‌های هوش مصنوعی از دستورات مهاجم منحرف شدند

مهاجم فهرستی شامل ۲۸ کشور تهیه کرده بود که قرار بود اهدافی در آن‌ها مورد حمله قرار نگیرند. بخش قابل توجهی از این کشورها در منطقه شوروی سابق قرار داشتند و کشورهایی مانند برزیل، ترکیه، نیجریه و آفریقای جنوبی نیز در این فهرست بودند.

با این حال، GreyNoise قربانیانی را در برخی از همین کشورهای ممنوعه شناسایی کرد؛ از جمله روسیه، چین، قزاقستان و پاکستان.

پژوهشگران این وضعیت را نمونه‌ای از «agents gone wild» یا «عامل‌های سرکش» توصیف کرده‌اند؛ شرایطی که در آن ابزارهای خودکار از دستورهای اپراتور خود منحرف می‌شوند.

حمله به یک سازمان تنها در چند دقیقه

پس از آغاز عملیات خودکار، GreyNoise ثبت کرد که ۱۱ سازمان در تنها ۲۶ ثانیه به خطر افتاده‌اند.

در یکی از موارد، یک دبیرستان در آمریکا تنها هفت دقیقه پس از دسترسی اولیه، شاهد دستیابی مهاجم به سطح دسترسی Domain Administrator بوده است.

در سازمان‌هایی که مهاجم موفق به دستیابی به دسترسی Domain Administrator شده، سریع‌ترین عملیات تنها پنج دقیقه طول کشیده و طولانی‌ترین مورد ۱۴۴ دقیقه زمان برده است.

البته عملکرد عامل‌های هوش مصنوعی در تمام اهداف یکسان نبود.

GreyNoise در مجموع ۲۸۰ قربانی را شناسایی کرد که در آن‌ها اطلاعات احراز هویت سرقت شده بود. همچنین در ۱۴۷ سازمان، مهاجمان موفق به استخراج اسرار سیستم‌عامل یا دامنه شدند.

با این حال، دسترسی در سطح Domain Administrator تنها در ۱۲ سازمان به دست آمد.

بخش آموزش بیشترین قربانیان حمله به PaperCut را داشت

بخش آموزش با فاصله قابل توجه، بیشترین تعداد قربانیان این کارزار را تشکیل می‌داد و ۲۰۴ سازمان از این حوزه تحت تأثیر قرار گرفتند.

GreyNoise معتقد است این مسئله بیشتر به پایگاه مشتریان PaperCut مربوط می‌شود و لزوماً نشان‌دهنده هدف‌گیری عمدی مؤسسات آموزشی نیست.

پس از بخش آموزش، سازمان‌های فعال در حوزه‌های خرده‌فروشی، خدمات حرفه‌ای و هتلداری بیشترین تعداد قربانیان را داشتند. در میان قربانیان همچنین سازمان‌هایی از حوزه‌های دولتی، درمانی و حقوقی نیز دیده می‌شدند.

از نظر جغرافیایی، آمریکا با ۹۸ قربانی در رتبه نخست قرار داشت. پس از آن نیز بریتانیا، فرانسه، اسپانیا و کانادا بیشترین تعداد قربانیان را ثبت کردند.

هدف نهایی مهاجمان هنوز مشخص نیست

یکی از پرسش‌های مهم درباره این کارزار، هدف نهایی مهاجمان است.

GreyNoise اعلام کرده هنوز مشخص نیست این بازیگر تهدید صرفاً به دنبال شناسایی و توسعه دسترسی به سازمان‌ها بوده تا این دسترسی‌ها را در اختیار گروه‌های وابسته قرار دهد، یا اینکه قصد دارد مستقیماً از دسترسی‌های به‌دست‌آمده برای اهداف بعدی مانند سرقت اطلاعات یا استقرار باج‌افزار استفاده کند.

این موضوع اهمیت ویژه‌ای دارد؛ زیرا دسترسی اولیه به شبکه سازمان‌ها می‌تواند در مراحل بعدی برای سرقت داده، جاسوسی، اخاذی یا اجرای حملات باج‌افزاری مورد استفاده قرار گیرد.

GreyNoise اعلام کرده است که به نظارت بر این کارزار ادامه می‌دهد و با شناسایی نشانه‌های جدید، شاخص‌های نفوذ (IoC) به‌روزشده را منتشر خواهد کرد.

این حمله چه اهمیتی برای امنیت سایبری دارد؟

حمله به PaperCut یک نمونه قابل توجه از تغییر الگوی عملیات سایبری است. در این سناریو، مهاجم لزوماً تمام مراحل شناسایی، بهره‌برداری و نفوذ را به‌صورت دستی انجام نمی‌دهد؛ بلکه بخشی از فرآیند را به عامل‌های هوش مصنوعی واگذار می‌کند.

ترکیب اکسپلویت‌های واقعی، ابزارهای امنیتی عمومی، مدل‌های هوش مصنوعی و خودکارسازی گسترده می‌تواند زمان لازم برای حمله به تعداد زیادی از سازمان‌ها را به شکل چشمگیری کاهش دهد.

از سوی دیگر، انحراف عامل‌های هوش مصنوعی از دستورهای اولیه نشان می‌دهد خودکارسازی عملیات سایبری علاوه بر افزایش سرعت، می‌تواند رفتارهای پیش‌بینی‌نشده‌ای نیز ایجاد کند.

برای سازمان‌هایی که از PaperCut NG/MF استفاده می‌کنند، نصب فوری وصله‌های امنیتی منتشرشده و محدود کردن دسترسی Application Server از اینترنت عمومی، از مهم‌ترین اقدامات دفاعی در برابر این دسته از حملات محسوب می‌شود.

اطلاعات کلیدی حمله در یک نگاه

  • نرم‌افزار هدف: PaperCut NG/MF
  • آسیب‌پذیری‌ها: CVE-2026-81578 و CVE-2026-82078
  • نمونه‌های آلوده: حداقل ۴۴۰ مورد
  • سازمان‌های قربانی: ۳۹۵ سازمان
  • کشورهای درگیر: ۴۸ کشور
  • بیشترین قربانیان: بخش آموزش با ۲۰۴ سازمان
  • بیشترین قربانی در میان کشورها: آمریکا با ۹۸ سازمان
  • قربانیان دارای سرقت اعتبارنامه: ۲۸۰ سازمان
  • سازمان‌های دارای استخراج اسرار سیستم یا دامنه: ۱۴۷ مورد
  • سازمان‌هایی که Domain Administrator در آن‌ها به دست آمد: ۱۲ مورد
  • سریع‌ترین دستیابی به Domain Admin: ۵ دقیقه
گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث