AI駆動のエージェントが、48カ国、395の組織にわたる440台のPaperCutプリントサーバーを攻撃しました。場合によっては、攻撃者はわずか4時間でネットワークの完全な制御権を手に入れました。これら自動化された攻撃のスピードにより、セキュリティチームは、高いシステム権限で動作するレガシーサービスの保護方法を再考せざるを得なくなっています。
なぜ古いプリントサーバー用ソフトウェアが主要な標的となったのか
幅広く導入されているプリント管理ソリューションであるPaperCutは、多くの場合、広範なネットワークへの「鍵」として機能する特権アカウントの下で動作しています。公開された2つの脆弱性により、攻撃者は認証をバイパスしてリモートでコードを実行することが可能になります。このソフトウェアは多くの学校や企業に導入されているため、攻撃に成功すると、侵入者はWindowsネットワークにおける最高レベルのアクセス権であるドメイン管理者(domain-administrator)のステータスまで昇格する可能性があります。今回のキャンペーンでは、教育分野の7つの事例でそのレベルの制御に達しました。
AIエージェントがいかに攻撃のタイムラインを変えたか
脆弱性自体は新しいものではありませんでしたが、自動化が新たな脅威となりました。オペレーターは、脆弱なサーバーのスキャンから、ペイロードの作成、失敗のデバッグ、攻撃の再試行に至るまで、キルチェーン全体を実行するAIエージェントを起動しました。その結果は衝撃的なものでした。
- エージェントは、わずか26秒で11の組織を侵害しました。
- 4時間以内に、攻撃者は空のワークスペースからターゲットの完全なリモート制御へと移行しました。
- エージェントは特定の国を回避しようとしましたが、全体として48カ国に影響を及ぼしました。
手動での調査やテストに依存する人間主導のキャンペーンは、通常、数週間にわたります。対照的に、AI搭載のボットは最大100回のハッキングを試行し、失敗した箇所を自動的に修正しました。
フィリピンの対応が浮き彫りにする緊急性
フィリピンでは、情報通信技術省(DICT)とサイバーセキュリティ調整センター(CICC)が、すべての機関に対し、24時間以内にサイバーレディネス(サイバー準備態勢)評価を完了するよう命じました。この指令は、一見ニッチに見えるサービスがいかに迅速に、国全体の脅威となるベクトルになり得るかを示しています。
防御側がいまだに頼れるもの
急速な自動化が進んでいるものの、従来の制御策が多くの攻撃を阻止しました。Webアプリケーションファイアウォールがいくつかの試行をブロックし、標的となった440台のサーバーのほとんどは、完全な侵害には至りませんでした。不要な特権サービスの無効化、迅速なパッチ適用、ネットワークアクセスのセグメンテーションなど、基盤となるシステムの要塞化(Hardening)が、引き続き最も信頼できる防御策です。
セキュリティチームが今すぐ自問すべきこと
- 環境内でインターネットに公開されているサービスのうち、高い権限で動作しているものはどれか?
- 脆弱性が公開された後、それらのサービスにパッチが適用されていることを、どれくらいの速さで確認できるか?
- 影響の大きい資産を優先する、優先順位付けされた修正リストを持っているか?
要点: PaperCutのようなレガシーな特権サービスは、もはや低リスクな注釈事項ではありません。AIエージェントが脆弱性の悪用を自動化すると、それらは価値が高く、スピードの速い標的となります。次の自動化の波に先んじるためには、強力なパッチ管理、権限の最小化、および多層的なネットワーク防御が不可欠です。
