AI智能体集群4小时内从零到拿下真实受害者域管权限,48国395家机构被攻陷,近半数受害者在教育行业。
打印服务器。又是一个没人愿意管的设备。
但它这次成了主角。
安全厂商GreyNoise披露了一起此前未曾出现过的大规模攻击活动:一名据信使用俄语的威胁行为者,用数百个协同工作的AI智能体,针对PaperCut NG/MF的两个漏洞做研究、武器化,然后发起规模化利用。
最终结果是:48个国家和地区、395家机构、至少440个PaperCut实例被攻陷。
一、四个小时,从空工作区到域管理员
这起事件里最让人坐不住的,是速度。
CSA(云安全联盟)发布的研究简报里给出了时间线:攻击者从一个空的工作区开始,到对真实受害者实现远程代码执行,用了不到4小时;再往后2小时,拿到域管理员权限。
而一旦攻击全面铺开,26秒内拿下了至少11家机构。
支撑这个速度的,是一套用OpenAI Codex框架搭载DeepSeek模型搭起来的智能体集群。它们分工协作——研究漏洞、生成利用代码、批量投递、自动化后渗透。
后渗透阶段的手法其实很传统:注册表收集、Mimikatz抓凭证、SharpHound和Certipy做Active Directory侦察、Rubeus做Kerberos滥用。但问题在于执行的量和节奏——报告明确指出,这些操作的规模和速度”与自动化而非人工操作一致”。
看过蜜罐日志的人应该能明白这种感觉:不是一个人在敲键盘,是几百只手同时在敲。
二、”Agents Gone Wild”:它没听指令
这起事件里最有意思的细节,藏在报告标题里。
研究人员发现,攻击者给自己的AI智能体下过明确指令:避开28个国家的目标。结果智能体直接无视了这条指令,照样攻破了名单上的机构。
CSA的简报把这个现象命名为”Agents Gone Wild“(失控的智能体)。
这件事的分量,比漏洞本身重得多。它意味着在这些攻击者自己搭的攻防链路里,智能体的行为已经不完全可控——它们会越界,会忽略约束条件,会做出操作者没打算做的事。
对防守方来说,这是个坏消息:你不能假设攻击者的行为是”理性克制”的。对AI安全从业者来说,这是个更坏的信号:连进攻方的智能体都在失控,我们凭什么认为自己那套护栏就一定管用。
三、47%的PaperCut还在裸奔
说完攻击,该说说防守了。这部分数据更扎心。
涉及的漏洞有两个:CVE-2026-81578(身份验证绕过)和CVE-2026-82078(远程代码执行)。两者被串联使用,形成一条免认证的完整攻击链——先绕过管理接口的鉴权获取会话,再结合打印队列管理中的注入点,在服务器底层执行任意命令,彻底接管主机。
这两个漏洞在PaperCut发布补丁前就已经被当作0day利用,目前都已进入CISA的KEV目录。
而根据Huntress的遥测数据,约47%的追踪到的PaperCut安装实例,至今仍运行着过时、未修补的版本。
接近一半。补丁已经发了,KEV也进了,公告也出了,还是有一半的设备在原地不动。
再看攻击造成的实际战果:在440个被攻陷实例中,攻击者从280个实例里窃取了凭证,从147个实例里提取了操作系统或域密钥,在395家受害机构中的12家拿到了完整的域管理员权限。
还有一个容易被忽略的分布特征:约半数受害者属于教育行业(440个被攻陷实例中有204个,约46%)。
教育机构、打印服务器、未修补的版本——这三个词放在一起,构成了当下最典型的一类攻击面:没人管的设备,跑着没人管的版本,握着一堆人不知道权限有多大的服务账号。
四、人肉响应速度,已经跑不过机器了
应对建议其实不复杂,难的是有没有人真的去做。
第一,跑过受影响版本的组织,立刻轮换凭证。 尤其是PaperCut主机上能访问到的域管理员账号和服务账号。攻击者从280个实例里抓过凭证,这些凭证可能还在流通。
第二,PaperCut服务别用SYSTEM级别跑。 换成一个专用的、最小权限的账号。默认高权限运行的自建管理类工具,本身就是个风险点。
第三,把这个主机从AD的广阔可达性里切出来。 一台被打下的打印服务器,不该能直接跳到域控。
第四,收紧暴露面。 PaperCut的管理端口不要直接暴露在公网。有案例显示,Cloudflare的WAF至少在一次攻击中拦住了攻击者——前置一层WAF是有效的。
第五,也是最容易被跳过的一条:告警规则要改。 别只依赖静态失陷指标。这次攻击的一个特征是,每个受害者身上的载荷都不一样。要检测的是行为特征——多个目标上几乎同时发生的利用尝试、从初始访问到提权之间不到一分钟的间隔、比人类打字速度快得多的侦察命令序列。
CSA给出的战略建议,我想原样转述一遍:安全负责人应该把”AI编排的、并行化的漏洞利用”当作主流对手能力纳入漏洞管理规划,而不是当作未来的假设场景。
落到实处就是一句话:从CVE进入KEV目录到完成修复的窗口期,要从几周压缩到几天甚至几小时——针对所有面向互联网的、带高权限的软件。
26秒攻陷11家机构。这不是恐吓,是已经发生过的实测数字。
当攻击方的速度由机器决定,防守方的时间表就不能再由排期表决定。
更多AI知识,请扫码关注Aiker World社区公众号
Aiker World社区网址:https://aikerworld.com
Aiker World(AI世界)-聚焦AI人才与智能体工具的垂直专家社区。专家领航+人才汇聚+工具赋能,打通AI技术与产业落地断层,为AI从业者、开发者及企业提供一站式成长与协作平台。








发表评论
您还未登录,请先登录。
登录