Agentes impulsados por IA atacaron 440 servidores de impresión PaperCut en 395 organizaciones de 48 países; en algunos casos, los atacantes lograron el control total de la red en tan solo cuatro horas. La velocidad de estos asaltos automatizados obliga a los equipos de seguridad a replantearse cómo protegen los servicios heredados que se ejecutan con altos privilegios de sistema.
Por qué un antiguo software de servidor de impresión se convirtió en un objetivo principal
PaperCut, una solución de gestión de impresión ampliamente implementada, suele ejecutarse bajo cuentas privilegiadas que actúan como una "llave" para la red en general. Dos vulnerabilidades divulgadas públicamente permitieron a los atacantes eludir la autenticación y ejecutar código de forma remota. Debido a que el software está presente en muchas escuelas y corporaciones, un exploit exitoso puede elevar a un intruso al estado de administrador de dominio, el nivel más alto de acceso en una red Windows. En esta campaña, siete instancias del sector educativo alcanzaron ese nivel de control.
Cómo los agentes de IA cambiaron el cronograma del ataque
Las fallas en sí mismas no eran nuevas; lo nuevo era la automatización. Un operador lanzó agentes de IA que ejecutaron toda la cadena de ataque (kill-chain): desde el escaneo de servidores vulnerables hasta la creación de payloads, la depuración de fallos y el reintento de ataques. Los resultados fueron contundentes:
- Los agentes comprometieron 11 organizaciones en solo 26 segundos.
- En cuatro horas, el atacante pasó de un espacio de trabajo vacío al control remoto total de un objetivo.
- Los agentes intentaron saltarse ciertos países, pero aun así afectaron a 48 naciones en total.
Las campañas dirigidas por humanos que dependen de la investigación y las pruebas manuales suelen extenderse durante semanas. Por el contrario, los bots impulsados por IA intentaron un hackeo hasta 100 veces y repararon automáticamente lo que fallaba.
La respuesta de Filipinas resalta la urgencia
En Filipinas, el Departamento de Tecnología de la Información y las Comunicaciones (DICT) y el Centro de Coordinación de Ciberseguridad (CICC) ordenaron a todas las agencias completar una evaluación de preparación cibernética en un plazo de 24 horas. La directiva muestra con qué rapidez un servicio aparentemente de nicho puede convertirse en un vector de riesgo para toda la nación.
En qué pueden seguir confiando los defensores
A pesar de la rápida automatización, los controles tradicionales detuvieron muchos ataques. Un firewall de aplicaciones web bloqueó varios intentos, y la mayoría de los 440 servidores atacados nunca llegaron a ser comprometidos por completo. El endurecimiento (hardening) del sistema subyacente —deshabilitar servicios privilegiados innecesarios, aplicar parches con prontitud y segmentar el acceso a la red— sigue siendo la defensa más fiable.
Preguntas que los equipos de seguridad deben hacerse ahora
- ¿Qué servicios expuestos a Internet en su entorno se ejecutan con privilegios elevados?
- ¿Con qué rapidez puede verificar que esos servicios estén parcheados después de que se divulgue una vulnerabilidad?
- ¿Cuenta con una lista de remediación priorizada que se centre primero en los activos de alto impacto?
Conclusión: Los servicios privilegiados heredados como PaperCut ya no son notas al pie de bajo riesgo; cuando los agentes de IA automatizan la explotación, se convierten en objetivos de alto valor y alta velocidad. Una gestión de parches sólida, la reducción de privilegios y las defensas de red por capas son esenciales para mantenerse por delante de la próxima ola automatizada.
