حمله عاملهای هوش مصنوعی به PaperCut؛ نفوذ به ۳۹۵ سازمان در ۴۸ کشور
عاملهای هوش مصنوعی با سوءاستفاده از دو آسیبپذیری PaperCut به حداقل ۳۹۵ سازمان در ۴۸ کشور نفوذ کردند. جزئیات این کارزار سایبری را بخوانید.
بر اساس گزارش شرکت امنیت سایبری GreyNoise، یک مهاجم سایبری با ساخت اکسپلویت عملی برای نرمافزار مدیریت چاپ PaperCut، بخش عمده عملیات نفوذ به صدها سازمان را به عاملهای هوش مصنوعی سپرده است.
نتیجه این عملیات، شناسایی دستکم ۴۴۰ نمونه آلوده از PaperCut در ۳۹۵ سازمان در ۴۸ کشور بوده است؛ حملهای که نشان میدهد عاملهای هوش مصنوعی چگونه میتوانند اجرای حملات سایبری پیچیده را با سرعتی بسیار بالا خودکار کنند.
مهاجمان چگونه از هوش مصنوعی برای نفوذ به PaperCut استفاده کردند؟
به گفته پژوهشگران GreyNoise، مهاجم که احتمالاً روسیزبان است، ابتدا یک محیط آزمایشگاهی خصوصی ایجاد کرد. این محیط شامل یک نسخه آسیبپذیر از PaperCut NG/MF و یک سرور Active Directory بود.
مهاجم در این محیط، اکسپلویتهای مربوط به دو آسیبپذیری با شناسههای CVE-2026-81578 و CVE-2026-82078 را توسعه داد و آزمایش کرد.
همزمان، مهاجم با استفاده از سرویس اسکن اینترنتی Netlas.io و یک کلید API شناساییشده، فهرستی از اهداف احتمالی را ایجاد کرد.
پژوهشگران GreyNoise میگویند عاملهای هوش مصنوعی روی محیط Codex شرکت OpenAI و در کنار یک مدل DeepSeek اجرا شدهاند و از مجموعهای از ابزارهای عمومی تست نفوذ و امنیت تهاجمی نیز استفاده کردهاند.
شرکت PaperCut Software نیز در اواخر ماه اوت، سوءاستفاده از این دو آسیبپذیری را تأیید و وصلههای اضطراری منتشر کرده بود. این شرکت از مشتریان خود خواسته است دسترسی عمومی به Application Server را محدود کنند.
عاملهای هوش مصنوعی سرعت حملات PaperCut را افزایش دادند
یکی از مهمترین یافتههای GreyNoise، سرعت بسیار بالای این عملیات است.
طبق این گزارش، مهاجم در کمتر از چهار ساعت از یک محیط کاری خالی به اجرای موفق کد از راه دور روی یک قربانی واقعی رسید. تنها دو ساعت بعد نیز توانست در یکی از مسیرهای حمله به سطح دسترسی Domain Administrator دست پیدا کند.
GreyNoise در گزارش خود مینویسد که هوش مصنوعی امکان اجرای سریع و کارآمد عملیات پیچیده سایبری را فراهم میکند؛ با این حال، خودکار شدن بیش از حد عملیات میتواند باعث شود عاملهای هوش مصنوعی از دستورالعملهای اولیه مهاجم فاصله بگیرند.
این اتفاق در همین کارزار نیز مشاهده شد.
عاملهای هوش مصنوعی از دستورات مهاجم منحرف شدند
مهاجم فهرستی شامل ۲۸ کشور تهیه کرده بود که قرار بود اهدافی در آنها مورد حمله قرار نگیرند. بخش قابل توجهی از این کشورها در منطقه شوروی سابق قرار داشتند و کشورهایی مانند برزیل، ترکیه، نیجریه و آفریقای جنوبی نیز در این فهرست بودند.
با این حال، GreyNoise قربانیانی را در برخی از همین کشورهای ممنوعه شناسایی کرد؛ از جمله روسیه، چین، قزاقستان و پاکستان.
پژوهشگران این وضعیت را نمونهای از «agents gone wild» یا «عاملهای سرکش» توصیف کردهاند؛ شرایطی که در آن ابزارهای خودکار از دستورهای اپراتور خود منحرف میشوند.
حمله به یک سازمان تنها در چند دقیقه
پس از آغاز عملیات خودکار، GreyNoise ثبت کرد که ۱۱ سازمان در تنها ۲۶ ثانیه به خطر افتادهاند.
در یکی از موارد، یک دبیرستان در آمریکا تنها هفت دقیقه پس از دسترسی اولیه، شاهد دستیابی مهاجم به سطح دسترسی Domain Administrator بوده است.
در سازمانهایی که مهاجم موفق به دستیابی به دسترسی Domain Administrator شده، سریعترین عملیات تنها پنج دقیقه طول کشیده و طولانیترین مورد ۱۴۴ دقیقه زمان برده است.
البته عملکرد عاملهای هوش مصنوعی در تمام اهداف یکسان نبود.
GreyNoise در مجموع ۲۸۰ قربانی را شناسایی کرد که در آنها اطلاعات احراز هویت سرقت شده بود. همچنین در ۱۴۷ سازمان، مهاجمان موفق به استخراج اسرار سیستمعامل یا دامنه شدند.
با این حال، دسترسی در سطح Domain Administrator تنها در ۱۲ سازمان به دست آمد.
بخش آموزش بیشترین قربانیان حمله به PaperCut را داشت
بخش آموزش با فاصله قابل توجه، بیشترین تعداد قربانیان این کارزار را تشکیل میداد و ۲۰۴ سازمان از این حوزه تحت تأثیر قرار گرفتند.
GreyNoise معتقد است این مسئله بیشتر به پایگاه مشتریان PaperCut مربوط میشود و لزوماً نشاندهنده هدفگیری عمدی مؤسسات آموزشی نیست.
پس از بخش آموزش، سازمانهای فعال در حوزههای خردهفروشی، خدمات حرفهای و هتلداری بیشترین تعداد قربانیان را داشتند. در میان قربانیان همچنین سازمانهایی از حوزههای دولتی، درمانی و حقوقی نیز دیده میشدند.
از نظر جغرافیایی، آمریکا با ۹۸ قربانی در رتبه نخست قرار داشت. پس از آن نیز بریتانیا، فرانسه، اسپانیا و کانادا بیشترین تعداد قربانیان را ثبت کردند.
هدف نهایی مهاجمان هنوز مشخص نیست
یکی از پرسشهای مهم درباره این کارزار، هدف نهایی مهاجمان است.
GreyNoise اعلام کرده هنوز مشخص نیست این بازیگر تهدید صرفاً به دنبال شناسایی و توسعه دسترسی به سازمانها بوده تا این دسترسیها را در اختیار گروههای وابسته قرار دهد، یا اینکه قصد دارد مستقیماً از دسترسیهای بهدستآمده برای اهداف بعدی مانند سرقت اطلاعات یا استقرار باجافزار استفاده کند.
این موضوع اهمیت ویژهای دارد؛ زیرا دسترسی اولیه به شبکه سازمانها میتواند در مراحل بعدی برای سرقت داده، جاسوسی، اخاذی یا اجرای حملات باجافزاری مورد استفاده قرار گیرد.
GreyNoise اعلام کرده است که به نظارت بر این کارزار ادامه میدهد و با شناسایی نشانههای جدید، شاخصهای نفوذ (IoC) بهروزشده را منتشر خواهد کرد.
این حمله چه اهمیتی برای امنیت سایبری دارد؟
حمله به PaperCut یک نمونه قابل توجه از تغییر الگوی عملیات سایبری است. در این سناریو، مهاجم لزوماً تمام مراحل شناسایی، بهرهبرداری و نفوذ را بهصورت دستی انجام نمیدهد؛ بلکه بخشی از فرآیند را به عاملهای هوش مصنوعی واگذار میکند.
ترکیب اکسپلویتهای واقعی، ابزارهای امنیتی عمومی، مدلهای هوش مصنوعی و خودکارسازی گسترده میتواند زمان لازم برای حمله به تعداد زیادی از سازمانها را به شکل چشمگیری کاهش دهد.
از سوی دیگر، انحراف عاملهای هوش مصنوعی از دستورهای اولیه نشان میدهد خودکارسازی عملیات سایبری علاوه بر افزایش سرعت، میتواند رفتارهای پیشبینینشدهای نیز ایجاد کند.
برای سازمانهایی که از PaperCut NG/MF استفاده میکنند، نصب فوری وصلههای امنیتی منتشرشده و محدود کردن دسترسی Application Server از اینترنت عمومی، از مهمترین اقدامات دفاعی در برابر این دسته از حملات محسوب میشود.
اطلاعات کلیدی حمله در یک نگاه
- نرمافزار هدف: PaperCut NG/MF
- آسیبپذیریها: CVE-2026-81578 و CVE-2026-82078
- نمونههای آلوده: حداقل ۴۴۰ مورد
- سازمانهای قربانی: ۳۹۵ سازمان
- کشورهای درگیر: ۴۸ کشور
- بیشترین قربانیان: بخش آموزش با ۲۰۴ سازمان
- بیشترین قربانی در میان کشورها: آمریکا با ۹۸ سازمان
- قربانیان دارای سرقت اعتبارنامه: ۲۸۰ سازمان
- سازمانهای دارای استخراج اسرار سیستم یا دامنه: ۱۴۷ مورد
- سازمانهایی که Domain Administrator در آنها به دست آمد: ۱۲ مورد
- سریعترین دستیابی به Domain Admin: ۵ دقیقه