AI 驱动的智能体攻击了分布在 48 个国家的 395 家机构中的 440 台 PaperCut 打印服务器;在某些情况下,攻击者在短短四小时内就实现了对整个网络的完全控制。这些自动化攻击的速度迫使安全团队重新思考如何保护以高系统权限运行的遗留服务。
为什么旧的打印服务器软件成为了首要目标
PaperCut 是一款广泛部署的打印管理解决方案,通常在特权账户下运行,这些账户充当了通往更广泛网络的“钥匙”。两个已公开的漏洞允许攻击者绕过身份验证并远程执行代码。由于该软件广泛应用于许多学校和企业,成功的漏洞利用可以将入侵者提升到域管理员(domain-administrator)权限——这是 Windows 网络中的最高访问级别。在此次攻击活动中,教育领域的七个实例达到了这一控制级别。
AI 智能体如何改变了攻击时间线
漏洞本身并不新鲜,新鲜的是自动化手段。攻击者启动了 AI 智能体来执行整个攻击链(kill-chain)——从扫描易受攻击的服务器到构建有效载荷(payloads)、调试失败并重新尝试攻击。结果非常惊人:
- 智能体在短短 26 秒内就入侵了 11 家机构。
- 在四小时内,攻击者从一个空白的工作空间实现了对目标的完全远程控制。
- 智能体曾试图避开某些国家,但最终仍波及了 48 个国家。
依赖人工研究和测试的人工主导型攻击通常会持续数周。相比之下,AI 驱动的机器人尝试了多达 100 次黑客攻击,并能自动修复失败的部分。
菲律宾的应对措施凸显了紧迫性
在菲律宾,信息通信技术部 (DICT) 和网络安全协调中心 (CICC) 命令所有机构在 24 小时内完成网络就绪评估。这一指令表明,一个看似小众的服务可以如此迅速地成为全国性风险的媒介。
防御者仍可以依靠什么
尽管自动化程度很高,但传统的控制措施阻止了许多攻击。Web 应用防火墙拦截了多次尝试,且 440 台目标服务器中的大多数从未被完全攻破。加强底层系统——禁用不必要的特权服务、及时应用补丁以及进行网络访问分段——仍然是最可靠的防御手段。
安全团队现在应该提出的问题
- 您的环境中哪些暴露在互联网上的服务是以高权限运行的?
- 在漏洞披露后,您能多快验证这些服务是否已打补丁?
- 您是否有一份优先修复清单,优先处理高影响资产?
核心要点: 像 PaperCut 这样的遗留特权服务不再是低风险的注脚;当 AI 智能体实现自动化漏洞利用时,它们就变成了高价值、高速度的目标。强大的补丁管理、权限削减和分层网络防御对于应对下一波自动化浪潮至关重要。
