Útočník zneužil dvě čerstvé zranitelnosti v systému PaperCut a napadl přes 440 instancí ve 48 zemích. Terčem bylo především školství. Nezvyklé na tom není to, co útok dokázal, ale jak málo lidské práce k tomu stačilo.
PaperCut je software pro správu a účtování tisku. Běží na serveru ve školní nebo firemní síti, eviduje tiskové úlohy, kredity žáků a zaměstnanců a řídí přístup k tiskárnám. Je rozšířený i v českých školách. Kvůli tomu, co dělá, bývá napojený na doménu Active Directory a má poměrně vysoká oprávnění — přesně to z něj dělá lákavý cíl.
Útočník použil dvojici chyb označených CVE-2026-81578 a CVE-2026-82078. První umožňuje obejít přihlášení, druhá spustit na serveru vlastní kód. V kombinaci znamenají, že se útočník dostane dovnitř bez jakýchkoli přihlašovacích údajů. Podle analytiků firem Blackpoint Cyber a GreyNoise stojí za kampaní ruskojazyčná skupina; napadeno bylo 395 organizací, mezi nimi školy ve Francii, Španělsku, Německu, Belgii nebo Británii.
Zajímavá je ale metoda. Útočník nasadil stovky AI agentů postavených nad běžně dostupnými modely a nechal je pracovat samostatně — od studia zranitelnosti přes psaní a ladění nástrojů až po samotný průnik a sběr dat. Vlastní útočné nástroje přitom používal ty roky známé, jako Mimikatz nebo Impacket. Analytici Blackpointu to shrnuli tak, že největší dopad AI nespočíval v nové technice útoku, ale ve snížení lidského úsilí potřebného k tomu, aby se útok opakoval na stovkách systémů zároveň.
Výsledkem je nezvyklá rychlost. První stopy po průzkumu zranitelnosti pocházejí z 31. srpna a už do čtyř hodin padla první skutečná oběť. V nejsilnějším okamžiku kampaně útočník kompromitoval jedenáct organizací během šestadvaceti sekund. Na jedné americké střední škole získal práva správce domény za sedm minut. Doménová práva nakonec získal ve dvanácti organizacích, což mu otevřelo celou vnitřní síť.
Česká republika nebyla mezi 28 zeměmi, které útočník ze seznamu cílů záměrně vyřadil. Pro české školy a firmy provozující PaperCut to tedy znamená jediné — zkontrolovat verzi a nasadit opravy. Blackpoint zároveň zveřejnil IP adresu 45.142.193.132, ze které probíhalo skenování; její výskyt v logu firewallu stojí za prověření.
Praktický tip: Tiskový server bývá ten, na který se při inventuře zapomene. Projděte si, co všechno ve škole běží na doménovém účtu s vysokými právy, a zamyslete se, jestli to takové oprávnění opravdu potřebuje. Omezená práva nezabrání průniku, ale zpomalí jeho šíření po síti.
Automatizace útoků není nová, novou se ale stává jejich souběžnost — a to mění úvahu o tom, jak rychle po zveřejnění zranitelnosti je potřeba záplatovat.
Zdroj: The Hacker News