Gli agenti basati sull'IA hanno colpito 440 server di stampa PaperCut in 395 organizzazioni in 48 paesi; in alcuni casi, gli aggressori hanno ottenuto il pieno controllo della rete in appena quattro ore. La velocità di questi attacchi automatizzati costringe i team di sicurezza a ripensare il modo in cui proteggono i servizi legacy che operano con elevati privilegi di sistema.
Perché un vecchio software per server di stampa è diventato un bersaglio primario
PaperCut, una soluzione di gestione della stampa ampiamente diffusa, viene spesso eseguita con account privilegiati che fungono da "chiave" per l'intera rete. Due vulnerabilità rese pubbliche hanno permesso agli aggressori di bypassare l'autenticazione ed eseguire codice da remoto. Poiché il software è presente in molte scuole e aziende, un exploit riuscito può elevare un intruso allo stato di domain-administrator – il livello di accesso più alto in una rete Windows. In questa campagna, sette istanze nel settore dell'istruzione hanno raggiunto quel livello di controllo.
Come gli agenti IA hanno cambiato la cronologia dell'attacco
Le falle in sé non erano nuove; lo era l'automazione. Un operatore ha lanciato agenti IA che hanno eseguito l'intera kill-chain — dalla scansione dei server vulnerabili alla creazione di payload, dal debugging dei fallimenti al tentativo di nuovi attacchi. I risultati sono stati netti:
- Gli agenti hanno compromesso 11 organizzazioni in soli 26 secondi.
- Entro quattro ore, l'attaccante è passato da uno spazio di lavoro vuoto al pieno controllo remoto di un bersaglio.
- Gli agenti hanno cercato di saltare alcuni paesi, ma hanno comunque colpito 48 nazioni in totale.
Le campagne guidate da esseri umani, che dipendono da ricerche e test manuali, solitamente si protraggono per settimane. Al contrario, i bot alimentati dall'IA hanno tentato un attacco fino a 100 volte, riparando automaticamente ciò che falliva.
La risposta delle Filippine evidenzia l'urgenza
Nelle Filippine, il Department of Information and Communications Technology (DICT) e il Cybersecurity Coordination Center (CICC) hanno ordinato a ogni agenzia di completare una valutazione della cyber-readiness entro 24 ore. La direttiva dimostra quanto velocemente un servizio apparentemente di nicchia possa diventare un vettore di rischio a livello nazionale.
Su cosa possono ancora fare affidamento i difensori
Nonostante la rapida automazione, i controlli tradizionali hanno fermato molti attacchi. Un web application firewall ha bloccato diversi tentativi e la maggior parte dei 440 server bersagliati non è mai stata completamente compromessa. Il rafforzamento del sistema sottostante — disabilitando i servizi privilegiati non necessari, applicando tempestivamente le patch e segmentando l'accesso alla rete — rimane la difesa più affidabile.
Domande che i team di sicurezza dovrebbero porsi ora
- Quali servizi esposti su Internet nel vostro ambiente operano con privilegi elevati?
- Quanto velocemente potete verificare che tali servizi siano aggiornati dopo la divulgazione di una vulnerabilità?
- Disponete di una lista di rimedio prioritizzata che si concentri innanzitutto sugli asset ad alto impatto?
Messaggio chiave: I servizi privilegiati legacy come PaperCut non sono più semplici note a margine a basso rischio; quando gli agenti IA automatizzano l'exploitation, diventano bersagli ad alto valore e ad alta velocità. Una gestione rigorosa delle patch, la riduzione dei privilegi e difese di rete stratificate sono essenziali per restare un passo avanti alla prossima ondata automatizzata.
