PaperCut entra em alerta após campanha com centenas de agentes de IA atingir 395 organizações; nova versão substitui patches emergenciais
Campanha com centenas de agentes atingiu 395 organizações via PaperCut; versões 26.0.5, 25.0.13 e 24.1.10 substituem os patches emergenciais.
Uma campanha contra servidores PaperCut NG e MF comprometeu pelo menos 440 instâncias ligadas a 395 organizações em 48 países, segundo a GreyNoise.
O grupo usou centenas de agentes de IA para acelerar exploração, coleta de credenciais e movimentação dentro das redes.
O ataque explorou as falhas CVE-2026-81578 e CVE-2026-82078, já tratadas pela PaperCut.
A empresa publicou versões regulares de manutenção que substituem todos os patches emergenciais lançados no fim de agosto e início de setembro.
Campanha saiu do laboratório para vítimas reais em poucas horas
A GreyNoise afirma que o operador montou um ambiente de testes com PaperCut e Active Directory, desenvolveu os exploits e chegou à primeira vítima real em menos de quatro horas.
Depois, agentes baseados em Codex, um modelo DeepSeek e ferramentas ofensivas públicas ajudaram a ampliar a operação.
O resultado não foi uniforme. A empresa de inteligência identificou 440 instâncias comprometidas, mas acesso de administrador de domínio em 12 organizações.
No Brasil, a telemetria registrou cinco vítimas, sem casos de administrador de domínio entre elas.
Quais falhas foram exploradas no PaperCut
- A CVE-2026-81578 é uma falha de autenticação que pode permitir a um invasor remoto alterar configurações sem login em condições específicas.
- Já a CVE-2026-82078 envolve carregamento inseguro de classes Java e pode levar à execução de código quando o atacante consegue manipular parâmetros de configuração.
Na prática, a cadeia observada pela GreyNoise permitiu execução remota, coleta de credenciais e, em alguns ambientes, avanço até o Active Directory.
A PaperCut confirma exploração ativa e mantém indicadores técnicos para ajudar empresas a revisar logs e sinais de pós-exploração.
Versões 26.0.5, 25.0.13 e 24.1.10 substituem os patches
A PaperCut publicou as versões 26.0.5, 25.0.13 e 24.1.10 para NG e MF.
Elas incorporam todas as correções dos Emergency Patch Releases 1, 2 e 3, adicionam endurecimento extra e passaram pelo processo normal de testes da empresa.
Quem ainda roda um patch emergencial deve migrar para uma dessas versões de manutenção.
Quem não atualizou precisa corrigir o servidor imediatamente, sobretudo se a interface estiver acessível pela internet.
Além disso, vale revisar sinais de comprometimento mesmo depois do update.
Arquivos e logs podem ter sido apagados pelo invasor, então a ausência de um indicador isolado não prova que o ambiente ficou intacto.
Para administradores, a prioridade agora é clara:
- atualizar;
- limitar exposição externa; e
- investigar atividade anterior ao patch.
A campanha mostra que agentes de IA podem aumentar velocidade e escala de ataques já conhecidos, mas controles tradicionais de rede, patching e monitoramento continuam fazendo diferença.
O que você achou? Siga @bitmagazineoficial no Instagram para ver mais e deixar seu comentário clicando aqui


