Agentes impulsionados por IA atingiram 440 servidores de impressão PaperCut em 395 organizações em 48 países; em alguns casos, os invasores obtiveram controle total da rede em apenas quatro horas. A velocidade desses ataques automatizados força as equipes de segurança a repensar como protegem serviços legados que operam com altos privilégios de sistema.
Por que um software antigo de servidor de impressão se tornou um alvo principal
O PaperCut, uma solução de gerenciamento de impressão amplamente implantada, geralmente é executado sob contas privilegiadas que atuam como uma "chave" para a rede mais ampla. Duas vulnerabilidades divulgadas publicamente permitiram que invasores contornassem a autenticação e executassem código remotamente. Como o software está presente em muitas escolas e corporações, um exploit bem-sucedido pode elevar um invasor ao status de administrador de domínio – o nível mais alto de acesso em uma rede Windows. Nesta campanha, sete instâncias do setor educacional atingiram esse nível de controle.
Como os agentes de IA mudaram o cronograma do ataque
As falhas em si não eram novas; a automação, sim. Um operador lançou agentes de IA que executaram toda a kill-chain — desde o escaneamento de servidores vulneráveis até a criação de payloads, depuração de falhas e novas tentativas de ataque. Os resultados foram impressionantes:
- Os agentes comprometeram 11 organizações em apenas 26 segundos.
- Em quatro horas, o invasor passou de um espaço de trabalho vazio para o controle remoto total de um alvo.
- Os agentes tentaram pular certos países, mas ainda assim atingiram 48 nações no total.
Campanhas lideradas por humanos, que dependem de pesquisa e testes manuais, geralmente se estendem por semanas. Em contraste, os bots impulsionados por IA tentaram o hack até 100 vezes e corrigiram automaticamente o que falhou.
A resposta das Filipinas destaca a urgência
Nas Filipinas, o Departamento de Tecnologia da Informação e Comunicações (DICT) e o Centro de Coordenação de Cibersegurança (CICC) ordenaram que todas as agências concluíssem uma avaliação de prontidão cibernética em 24 horas. A diretriz mostra o quão rapidamente um serviço aparentemente de nicho pode se tornar um vetor de risco para todo o país.
No que os defensores ainda podem confiar
Apesar da rápida automação, os controles tradicionais interromperam muitos ataques. Um firewall de aplicação web bloqueou várias tentativas, e a maioria dos 440 servidores visados nunca chegou a ser totalmente comprometida. O endurecimento (hardening) do sistema subjacente — desativando serviços privilegiados desnecessários, aplicando patches prontamente e segmentando o acesso à rede — continua sendo a defesa mais confiável.
Perguntas que as equipes de segurança devem fazer agora
- Quais serviços expostos à internet em seu ambiente operam com privilégios elevados?
- Com que rapidez você consegue verificar se esses serviços estão corrigidos após a divulgação de uma vulnerabilidade?
- Você possui uma lista de remediação priorizada que foca primeiro em ativos de alto impacto?
Conclusão: Serviços privilegiados legados como o PaperCut não são mais notas de rodapé de baixo risco; quando agentes de IA automatizam a exploração, eles se tornam alvos de alto valor e alta velocidade. Um gerenciamento de patches robusto, a redução de privilégios e defesas de rede em camadas são essenciais para se manter à frente da próxima onda automatizada.
