AI-gestuurde agents hebben 440 PaperCut-printservers geraakt in 395 organisaties verspreid over 48 landen; in sommige gevallen kregen aanvallers binnen slechts vier uur volledige controle over het netwerk. De snelheid van deze geautomatiseerde aanvallen dwingt beveiligingsteams om opnieuw na te denken over hoe ze legacy-services beschermen die met hoge systeemrechten draaien.
Waarom oude printserver-software een primair doelwit werd
PaperCut, een veelgebruikte printmanagementoplossing, draait vaak onder geprivilegieerde accounts die fungeren als een "sleutel" tot het bredere netwerk. Twee publiekelijk bekendgemaakte kwetsbaarheden stelden aanvallers in staat om authenticatie te omzeilen en op afstand code uit te voeren. Omdat de software op veel scholen en in veel bedrijven aanwezig is, kan een succesvolle exploit een indringer verheffen tot domain-administrator-status – het hoogste toegangslevel op een Windows-netwerk. In deze campagne bereikten zeven instanties in de onderwijssector dat niveau van controle.
Hoe AI-agents de tijdlijn van de aanval veranderden
De kwetsbaarheden zelf waren niet nieuw; de automatisering wel. Een operator lanceerde AI-agents die de volledige kill-chain uitvoerden – van het scannen naar kwetsbare servers tot het maken van payloads, het debuggen van fouten en het opnieuw proberen van aanvallen. De resultaten waren schokkend:
- De agents compromitteerden 11 organisaties in slechts 26 seconden.
- Binnen vier uur bewoog de aanvaller zich van een lege werkruimte naar volledige afstandsbediening van een doelwit.
- De agents probeerden bepaalde landen over te slaan, maar raakten alsnog 48 landen.
Door mensen geleide campagnes die afhankelijk zijn van handmatig onderzoek en testen, strekken zich meestal uit over weken. In tegenstelling hiertoe probeerden de door AI aangedreven bots een hack tot wel 100 keer en herstelden ze automatisch wat mislukte.
De Filipijnse reactie onderstreept de urgentie
In de Filipijnen hebben het Department of Information and Communications Technology (DICT) en het Cybersecurity Coordination Center (CICC) elke instantie bevolen om binnen 24 uur een cyber-readiness-assessment te voltooien. Het directief laat zien hoe snel een ogenschijnlijk niche-service een vector voor landelijk risico kan worden.
Waar verdedigers nog steeds op kunnen vertrouwen
Ondanks de snelle automatisering stopten traditionele controles veel aanvallen. Een web application firewall blokkeerde verschillende pogingen, en de meeste van de 440 doelwitservers werden nooit volledig gecompromitteerd. Het harden van het onderliggende systeem – het uitschakelen van onnodige geprivilegieerde services, het tijdig toepassen van patches en het segmenteren van netwerktoegang – blijft de meest betrouwbare verdediging.
Vragen die beveiligingsteams nu moeten stellen
- Welke via internet toegankelijke services in uw omgeving draaien met verhoogde privileges?
- Hoe snel kunt u verifiëren dat die services zijn gepatcht nadat een kwetsbaarheid bekend is gemaakt?
- Heeft u een geprioriteerde lijst met herstelmaatregelen die zich eerst richt op assets met een hoge impact?
Conclusie: Legacy geprivilegieerde services zoals PaperCut zijn geen voetnoten met een laag risico meer; wanneer AI-agents exploitatie automatiseren, worden ze hoogwaardige, razendsnelle doelwitten. Sterk patchmanagement, privilege-reductie en gelaagde netwerkverdediging zijn essentieel om voor te blijven op de volgende geautomatiseerde golf.
