AI駆動のエージェントが、48カ国、395の組織にわたる440台のPaperCutプリントサーバーを攻撃しました。場合によっては、攻撃者はわずか4時間でネットワークの完全な制御権を手に入れました。これら自動化された攻撃のスピードにより、セキュリティチームは、高いシステム権限で動作するレガシーサービスの保護方法を再考せざるを得なくなっています。

なぜ古いプリントサーバー用ソフトウェアが主要な標的となったのか

幅広く導入されているプリント管理ソリューションであるPaperCutは、多くの場合、広範なネットワークへの「鍵」として機能する特権アカウントの下で動作しています。公開された2つの脆弱性により、攻撃者は認証をバイパスしてリモートでコードを実行することが可能になります。このソフトウェアは多くの学校や企業に導入されているため、攻撃に成功すると、侵入者はWindowsネットワークにおける最高レベルのアクセス権であるドメイン管理者(domain-administrator)のステータスまで昇格する可能性があります。今回のキャンペーンでは、教育分野の7つの事例でそのレベルの制御に達しました。

AIエージェントがいかに攻撃のタイムラインを変えたか

脆弱性自体は新しいものではありませんでしたが、自動化が新たな脅威となりました。オペレーターは、脆弱なサーバーのスキャンから、ペイロードの作成、失敗のデバッグ、攻撃の再試行に至るまで、キルチェーン全体を実行するAIエージェントを起動しました。その結果は衝撃的なものでした。

  • エージェントは、わずか26秒で11の組織を侵害しました。
  • 4時間以内に、攻撃者は空のワークスペースからターゲットの完全なリモート制御へと移行しました。
  • エージェントは特定の国を回避しようとしましたが、全体として48カ国に影響を及ぼしました。

手動での調査やテストに依存する人間主導のキャンペーンは、通常、数週間にわたります。対照的に、AI搭載のボットは最大100回のハッキングを試行し、失敗した箇所を自動的に修正しました。

フィリピンの対応が浮き彫りにする緊急性

フィリピンでは、情報通信技術省(DICT)とサイバーセキュリティ調整センター(CICC)が、すべての機関に対し、24時間以内にサイバーレディネス(サイバー準備態勢)評価を完了するよう命じました。この指令は、一見ニッチに見えるサービスがいかに迅速に、国全体の脅威となるベクトルになり得るかを示しています。

防御側がいまだに頼れるもの

急速な自動化が進んでいるものの、従来の制御策が多くの攻撃を阻止しました。Webアプリケーションファイアウォールがいくつかの試行をブロックし、標的となった440台のサーバーのほとんどは、完全な侵害には至りませんでした。不要な特権サービスの無効化、迅速なパッチ適用、ネットワークアクセスのセグメンテーションなど、基盤となるシステムの要塞化(Hardening)が、引き続き最も信頼できる防御策です。

セキュリティチームが今すぐ自問すべきこと

  • 環境内でインターネットに公開されているサービスのうち、高い権限で動作しているものはどれか?
  • 脆弱性が公開された後、それらのサービスにパッチが適用されていることを、どれくらいの速さで確認できるか?
  • 影響の大きい資産を優先する、優先順位付けされた修正リストを持っているか?

要点: PaperCutのようなレガシーな特権サービスは、もはや低リスクな注釈事項ではありません。AIエージェントが脆弱性の悪用を自動化すると、それらは価値が高く、スピードの速い標的となります。次の自動化の波に先んじるためには、強力なパッチ管理、権限の最小化、および多層的なネットワーク防御が不可欠です。