Агенти на базі ШІ атакували 440 серверів друку PaperCut у 395 організаціях у 48 країнах; у деяких випадках зловмисники отримували повний контроль над мережею всього за чотири години. Швидкість цих автоматизованих атак змушує команди безпеки переосмислити методи захисту застарілих сервісів, які працюють із високими системними привілеями.

Чому застаріле програмне забезпечення для друкарських серверів стало головною ціллю

PaperCut, широко впроваджене рішення для управління друком, часто працює під привілейованими обліковими записами, які слугують «ключем» до всієї мережі. Дві публічно розкриті вразливості дозволяють зловмисникам обходити автентифікацію та дистанційно виконувати код. Оскільки це програмне забезпечення використовується в багатьох школах і корпораціях, успішна експлуатація може підвищити статус зловмисника до адміністратора домену — найвищого рівня доступу в мережі Windows. У межах цієї кампанії сім випадків у секторі освіти досягли такого рівня контролю.

Як ШІ-агенти змінили часові рамки атаки

Самі вразливості не були новими; новим була автоматизація. Оператор запустив ШІ-агентів, які виконали весь ланцюжок атаки (kill-chain) — від сканування вразливих серверів до створення корисного навантаження, налагодження помилок і повторних спроб атак. Результати були вражаючими:

  • Агенти скомпрометували 11 організацій лише за 26 секунд.
  • Протягом чотирьох годин зловмисник пройшов шлях від порожнього робочого простору до повного віддаленого контролю над ціллю.
  • Агенти намагалися оминати певні країни, але все одно атакували 48 держав загалом.

Кампанії під керівництвом людей, які залежать від ручних досліджень і тестування, зазвичай тривають тижнями. Натомість боти на базі ШІ намагалися здійснити злам до 100 разів і автоматично виправляли те, що не вдавалося.

Реакція Філіппін підкреслює терміновість ситуації

На Філіппінах Департамент інформаційно-комунікаційних технологій (DICT) та Центр координації кібербезпеки (CICC) наказали кожному відомству завершити оцінку кіберготовності протягом 24 годин. Ця директива демонструє, як швидко сервіс, що здається нішевим, може стати вектором ризику для всієї країни.

На що захисники все ще можуть покластися

Попри швидку автоматизацію, традиційні засоби контролю зупинили багато атак. Мережевий екран вебдодатків заблокував кілька спроб, і більшість із 440 цільових серверів так і не були повністю скомпрометовані. Посилення захисту базової системи — вимкнення непотрібних привілейованих сервісів, своєчасне встановлення патчів та сегментація мережевого доступу — залишається найнадійнішим методом захисту.

Питання, які команди безпеки мають поставити вже зараз

  • Які сервіси у вашому середовищі, доступні через інтернет, працюють із підвищеними привілеями?
  • Як швидко ви можете перевірити, чи встановлені патчі для цих сервісів після розкриття вразливості?
  • Чи є у вас пріоритетний список заходів із виправлення, зосереджений насамперед на критично важливих активах?

Висновок: Застарілі привілейовані сервіси, такі як PaperCut, більше не є малозначущими об'єктами з низьким рівнем ризику; коли ШІ-агенти автоматизують експлуатацію, вони стають високовартісними та швидкісними цілями. Надійне управління патчами, обмеження привілеїв та багаторівневий захист мережі є необхідними умовами, щоб випередити наступну хвилю автоматизованих атак.