PaperCut entra em alerta após campanha com centenas de agentes de IA atingir 395 organizações; nova versão substitui patches emergenciais

Campanha com centenas de agentes atingiu 395 organizações via PaperCut; versões 26.0.5, 25.0.13 e 24.1.10 substituem os patches emergenciais.

Uma campanha contra servidores PaperCut NG e MF comprometeu pelo menos 440 instâncias ligadas a 395 organizações em 48 países, segundo a GreyNoise.

O grupo usou centenas de agentes de IA para acelerar exploração, coleta de credenciais e movimentação dentro das redes.

O ataque explorou as falhas CVE-2026-81578 e CVE-2026-82078, já tratadas pela PaperCut.

A empresa publicou versões regulares de manutenção que substituem todos os patches emergenciais lançados no fim de agosto e início de setembro.

Campanha saiu do laboratório para vítimas reais em poucas horas

A GreyNoise afirma que o operador montou um ambiente de testes com PaperCut e Active Directory, desenvolveu os exploits e chegou à primeira vítima real em menos de quatro horas.

Depois, agentes baseados em Codex, um modelo DeepSeek e ferramentas ofensivas públicas ajudaram a ampliar a operação.

O resultado não foi uniforme. A empresa de inteligência identificou 440 instâncias comprometidas, mas acesso de administrador de domínio em 12 organizações.

No Brasil, a telemetria registrou cinco vítimas, sem casos de administrador de domínio entre elas.

Quais falhas foram exploradas no PaperCut

  • A CVE-2026-81578 é uma falha de autenticação que pode permitir a um invasor remoto alterar configurações sem login em condições específicas.
  • Já a CVE-2026-82078 envolve carregamento inseguro de classes Java e pode levar à execução de código quando o atacante consegue manipular parâmetros de configuração.

Na prática, a cadeia observada pela GreyNoise permitiu execução remota, coleta de credenciais e, em alguns ambientes, avanço até o Active Directory.

A PaperCut confirma exploração ativa e mantém indicadores técnicos para ajudar empresas a revisar logs e sinais de pós-exploração.

Versões 26.0.5, 25.0.13 e 24.1.10 substituem os patches

A PaperCut publicou as versões 26.0.5, 25.0.13 e 24.1.10 para NG e MF.

Elas incorporam todas as correções dos Emergency Patch Releases 1, 2 e 3, adicionam endurecimento extra e passaram pelo processo normal de testes da empresa.

Quem ainda roda um patch emergencial deve migrar para uma dessas versões de manutenção.

Quem não atualizou precisa corrigir o servidor imediatamente, sobretudo se a interface estiver acessível pela internet.

Além disso, vale revisar sinais de comprometimento mesmo depois do update.

Arquivos e logs podem ter sido apagados pelo invasor, então a ausência de um indicador isolado não prova que o ambiente ficou intacto.

Para administradores, a prioridade agora é clara:

  • atualizar;
  • limitar exposição externa; e
  • investigar atividade anterior ao patch.

A campanha mostra que agentes de IA podem aumentar velocidade e escala de ataques já conhecidos, mas controles tradicionais de rede, patching e monitoramento continuam fazendo diferença.

O que você achou? Siga @bitmagazineoficial no Instagram para ver mais e deixar seu comentário clicando aqui

Jogos recomendados

Moyses Batista
Escrito por

Moyses Batista