top of page

PaperCut-AI-Agentenangriff traf 395 Organisationen und verschärft den Wettlauf um schnellere Patches

13. Sept.
12 Min. Lesezeit

PaperCut rückte ins Zentrum eines KI-gestützten Angriffs, bei dem mindestens 440 Server in 395 Organisationen in 48 Ländern kompromittiert wurden. Laut GreyNoise halfen Hunderte Agenten einem einzelnen Betreiber dabei, Exploits zu entwickeln, Ziele zu identifizieren und Einbrüche in ungewöhnlich kurzer Zeit auszuführen.

Der PaperCut-AI-Agentenangriff ist bedeutsam, weil er ein bekanntes Sicherheitsversagen in eine Hochgeschwindigkeitsoperation verwandelte. Verwundbare, internetexponierte Software, verzögertes Patchen und übermäßige Serverberechtigungen sind nichts Neues. Neu war die Fähigkeit des Angreifers, diese Faktoren mit begrenztem manuellem Aufwand über Hunderte Ziele hinweg zu koordinieren.

Die Kampagne erschwert zudem einfache Behauptungen über autonomes Hacking. GreyNoise schrieb wesentliche Teile der Operation KI-Agenten zu, doch ein Mensch wählte das Ziel aus, stellte Werkzeuge zusammen und lieferte Vorgaben für die Zielauswahl. Die Agenten steigerten Geschwindigkeit und Reichweite, machten aber auch Fehler. Diese Kombination – Beschleunigung ohne verlässliche Kontrolle – ist das zentrale Sicherheitsproblem.

Der PaperCut-AI-Agentenangriff skalierte von einem Labor auf 48 Länder

Die Kampagne verwandelte Exploit-Entwicklung, Zielsuche und Eindringen in parallele Arbeitsabläufe, die schneller waren als ein herkömmlicher Reaktionszyklus.

GreyNoise erklärte, seit Anfang Juli 2026 bösartige Aktivitäten von der zentralen Orchestrierungsadresse der Kampagne verfolgt zu haben. Diese Infrastruktur hatte zuvor internetexponierte Produkte mehrerer großer Technologieanbieter ins Visier genommen.

Am 31. August beobachteten Forscher einen mutmaßlich russischsprachigen Angreifer bei der Entwicklung und Erprobung von Exploits gegen PaperCut NG und MF. Diese selbstgehosteten Anwendungen verwalten Drucken, Kopieren und Scannen in Unternehmens- und Institutionsnetzwerken.

Der Angreifer baute ein Labor mit verwundbarer PaperCut-Software und einem Active-Directory-Server auf. Active Directory ist Microsofts zentraler Dienst zur Verwaltung von Unternehmensnutzern, Computern, Berechtigungen und Authentifizierung.

Gleichzeitig nutzten separate Arbeitsabläufe Berichten zufolge den Internet-Scanning-Dienst Netlas, um Ziellisten zusammenzustellen. Diese parallele Struktur verkürzte die Verzögerung zwischen dem Nachweis eines Exploits und dem Auffinden exponierter Systeme, die ihn akzeptierten.

Die Kampagne zielte auf CVE-2026-81578 und CVE-2026-82078. Die erste Schwachstelle ermöglichte es nicht authentifizierten Anfragen, unter bestimmten Bedingungen bestimmte Konfigurationen von PaperCut-Systemen zu ändern.

Die zweite Schwachstelle betraf unsicheres dynamisches Laden von Klassen in den Datenbankdienstprogrammen von PaperCut. Sie ermöglichte die Ausführung beliebigen Java-Bytecodes, wenn ein Angreifer die erforderlichen Konfigurationswerte manipulieren konnte.

Besonders gefährlich waren die beiden Schwachstellen in Kombination. Ein Angreifer konnte zunächst eine Zugriffskontrollgrenze umgehen, die Konfiguration ändern und anschließend Remote-Code-Ausführung erreichen.

Remote-Code-Ausführung, kurz RCE, ermöglicht es einem Angreifer, ausgewählte Befehle auf einem anderen System auszuführen. Die selbstgehosteten Anwendungen von PaperCut laufen unter Windows häufig mit Berechtigungen auf SYSTEM-Ebene, wodurch erfolgreiche Codeausführung erhebliche lokale Befugnisse erhält.

Die detaillierte Kampagnenanalyse von GreyNoise schrieb die Operation Hunderten Agenten zu, die OpenAI’s Codex als Harness und ein DeepSeek-Modell verwendeten. Ein Harness ist die Softwareschicht, die einem Modell Werkzeuge, Arbeitsspeicher und die Berechtigung zur Ausführung mehrstufiger Aufgaben bereitstellt.

Diese Unterscheidung ist wichtig. GreyNoise sagte nicht, dass OpenAI-Modelle die Angriffslogik erzeugten. Der Bericht identifizierte Codex als Orchestrierungsumgebung und ein DeepSeek-Modell als das innerhalb dieser Umgebung verwendete Modell.

Die Agenten arbeiteten zudem mit vorhandener offensiver Sicherheitssoftware. Das beobachtete Toolkit umfasste Tools für Zugangsdaten, Netzwerk-Mapping-Werkzeuge, Tunneling-Software und eigene Rust-Programme.

Dabei handelte es sich nicht um ein autonomes Modell, das jede Angriffstechnik von Grund auf erfand. Vielmehr kombinierte ein Betreiber modellgestützte Koordination mit ausgereiften Werkzeugen und bekannten Methoden nach der Ausnutzung.

Laut GreyNoise gelangte der Angreifer in knapp vier Stunden von einem leeren Arbeitsbereich zur RCE gegen ein reales Opfer. Die erste Kompromittierung eines Domain-Administrators folgte etwa zwei Stunden später.

Nach dem vollständigen Start der Kampagne kompromittierte sie mindestens 11 Organisationen innerhalb von 26 Sekunden. An einer amerikanischen Highschool vergingen Berichten zufolge von der Erstzugriffnahme bis zu vollständigen Domain-Administratorrechten sieben Minuten.

Die von GreyNoise beobachtete Endzahl erreichte mindestens 440 PaperCut-Instanzen, die 395 identifizierten Organisationen zugeordnet waren. Die Forscher stießen zudem auf Opfer, die sie nicht zuverlässig mit namentlich bekannten Organisationen verbinden konnten; die Gesamtzahl könnte daher unvollständig sein.

Diese Ergebnisse machen den PaperCut-AI-Agentenangriff zu mehr als einem weiteren Massenscan gegen kürzlich veröffentlichte Schwachstellen. Die Operation verband Entwicklung, Validierung, Zielauswahl und Ausnutzung in einem wiederholbaren System.

Die Berichterstattung zum Vorfall dokumentierte zudem das Abgreifen von Zugangsdaten bei 280 Opfern. Geheimnisse des Betriebssystems oder der Domäne wurden von 147 Opfern erlangt, während bei 12 Organisationen Domain-Administratorzugriff erreicht wurde.

Diese Verteilung ist relevant. Die Kompromittierung eines Servers bedeutet nicht automatisch die Kompromittierung einer gesamten Unternehmensdomäne. Doch selbst ein begrenzter Prozentsatz wird schwerwiegend, wenn Automatisierung Hunderte erste Zugangspunkte schaffen kann.

Schulen standen unter dem stärksten Druck durch das verkürzte Patch-Fenster

Bildungseinrichtungen trugen den größten Anteil des Schadens, weil exponierte Infrastruktur auf eine Kampagne traf, die mit Maschinengeschwindigkeit operierte.

GreyNoise identifizierte 204 betroffene Instanzen im Bildungsbereich, gegenüber 51 in der Kategorie „Sonstige“ oder nicht klassifiziert. Einzelhandel sowie kommerzielle und professionelle Dienstleistungen machten 38 betroffene Instanzen aus.

Die Konzentration spiegelte nicht zwangsläufig eine gezielte Kampagne gegen Schulen wider. Die Forscher beschrieben die Aktivität als opportunistisch und erklärten, die Opferverteilung spiegele wahrscheinlich den Kundenstamm von PaperCut wider.

PaperCut-Software erfüllt im Bildungsbereich eine offensichtliche Funktion. Schulen und Universitäten betreiben gemeinsam genutzte Drucker, Schülerkonten, Mitarbeiterverzeichnisse, Nutzungsquoten und zentralisierte Verwaltungsdienste.

Diese Anforderungen können einen Druckmanagement-Server nahe an die Identitätsinfrastruktur bringen. Ein einer Domäne beigetretener Anwendungsserver kann Zugangsdaten oder Vertrauensbeziehungen enthalten, die wertvoll werden, nachdem ein Angreifer lokale Kontrolle erlangt hat.

Die Vereinigten Staaten verzeichneten 98 betroffene Instanzen, die höchste nationale Zahl in den Daten von GreyNoise. Das Vereinigte Königreich folgte mit 59, während Frankreich und Spanien jeweils 31 aufwiesen.

Kanada verzeichnete 24 betroffene Instanzen. Opfer traten in 48 Ländern auf, was bestätigt, dass die Operation nicht auf ein einzelnes Schulsystem, einen Hosting-Anbieter oder ein regionales Netzwerk beschränkt war.

PaperCut berichtete zunächst, nach Eingang von Kundenmeldungen über Vorfälle aktive Ausnutzung zu untersuchen. Das aktualisierte Sicherheitsbulletin erklärte, der erste gemeldete Einbruch sei am 27. August von einer Organisation eingegangen, die Bildungskunden betreut.

Es folgten Notfall-Patches, doch die Reaktion entwickelte sich weiter, während PaperCut zusätzliches Verhalten untersuchte. Am 10. September veröffentlichte das Unternehmen Wartungsreleases, die die früheren Notfall-Builds ersetzten.

PaperCut NG und MF in den Versionen 26.0.5, 25.0.13 und 24.1.10 enthalten die relevanten Korrekturen und zusätzliche Härtungsmaßnahmen. Das Unternehmen riet Kunden mit Notfall-Builds, auf ein Wartungsrelease umzusteigen.

Der Vorfall legte einen schwierigen zeitlichen Widerspruch offen. Anbieter müssen Schwachstellen überprüfen, Korrekturen entwickeln, Releases testen und klare Hinweise verbreiten. Verteidiger müssen anschließend betroffene Server identifizieren, Arbeiten planen, Updates einspielen und mögliche Kompromittierungen untersuchen.

Ein KI-gestützter Betreiber kann mehrere offensive Schritte gleichzeitig ausführen. Ein Arbeitsablauf kann einen Exploit verfeinern, während andere Ziele auflisten, Zugriffe validieren oder Befehle für die Nachausnutzung vorbereiten.

Diese Parallelität verkürzt die nutzbare Zeit eines traditionellen Notfallprozesses. Ein innerhalb weniger Tage veröffentlichtes Patch kann dennoch zu spät kommen, nachdem Angreifer bereits Zugriff erlangt haben – insbesondere wenn Administratoren kritische Dienste nicht sofort unterbrechen können.

Für Schulen wird der Druck noch größer. Viele Bildungseinrichtungen verwalten weitreichende Netzwerke mit begrenztem Sicherheitspersonal, vielfältiger Hardware und Wartungsplänen, die an den Unterrichtsbetrieb gebunden sind.

Ein Druckserver kann weniger dringend erscheinen als ein Identitätssystem oder ein Internet-Gateway. Seine Berechtigungen und Netzwerkposition können ihn jedoch zu einem Weg zu privilegierten Zugangsdaten machen.

Die Geschwindigkeit der Kampagne verändert die Bedeutung von „schnell patchen“. Wöchentliche Prüfzyklen und Änderungsfenster am nächsten Tag könnten für einen exponierten Dienst unter aktiver Ausnutzung zu langsam sein.

Verteidiger dürfen zudem nicht davon ausgehen, dass die Installation eines Patches den Vorfall beendet. Ein Patch schließt die ursprüngliche Schwachstelle, entfernt aber keine Konten, Tunnel, Schadsoftware oder gestohlenen Zugangsdaten, die vor dem Update erstellt wurden.

PaperCut forderte Kunden auf, Serverprotokolle, unerwartetes Löschen von Protokollen, verdächtige Kindprozesse und während der Ausnutzung geschriebene Dateien zu untersuchen. Das Unternehmen warnte zudem, Angreifer könnten einige Artefakte entfernen; ihr Fehlen könne daher eine Kompromittierung nicht ausschließen.

Dadurch entstehen zwei gleichzeitige Aufgaben. Administratoren müssen den Eintrittspunkt schließen, während Incident-Response-Teams feststellen, ob der Angreifer ihn bereits überschritten hat.

Diese Unterscheidung setzt Sicherheitsverantwortliche, Managed-Service-Provider und Softwareanbieter direkt unter Druck. Ihre Notfallverfahren müssen Patchen und die Bewertung einer Kompromittierung gleichzeitig unterstützen.

Der PaperCut-AI-Agentenangriff prüft daher mehr als technische Abwehrmaßnahmen. Er prüft, ob Organisationen eine Herstellerwarnung innerhalb weniger Stunden in Inventarisierung, Eindämmung, forensische Überprüfung und Wiederherstellung von Zugangsdaten umsetzen können.

Der eigentliche Konflikt lautet Agentengeschwindigkeit gegen menschliche Reaktionszeit

KI schuf die Schwachstellen nicht, half jedoch dabei, einen mehrstufigen Einbruch in einen Arbeitsablauf zu verdichten, mit dem herkömmliche Reaktionsprozesse kaum Schritt halten konnten.

Der wichtigste Vergleich ist nicht abstrakt KI-Angreifer gegen menschliche Verteidiger. Es ist automatisierte offensive Koordination gegen operative Prozesse, die auf menschlicher Prüfung beruhen.

Der Angreifer war weiterhin von mehreren bekannten Bedingungen abhängig. PaperCut-Server mussten exponiert und verwundbar sein. Einige Umgebungen ermöglichten privilegierte Ausführung, Domänenmitgliedschaft oder schwache Grenzen für Zugangsdaten.

Auch die Nachausnutzung stützte sich auf bekannte Techniken. In einem Pfad extrahierte der Angreifer LSASS-Speicher und Registrierungsgeheimnisse und verwendete anschließend wiederhergestellte Passwort-Hashes gegen einen Domain Controller.

LSASS ist der Windows-Prozess, der lokale Sicherheitsrichtlinien durchsetzt und Authentifizierungsmaterial verarbeitet. Zugriff auf seinen Speicher kann Zugangsdaten offenlegen, die laterale Bewegung unterstützen.

Ein zweiter Pfad nutzte die noPac-Technik gegen Umgebungen, die zwei 2021 offengelegte Active-Directory-Schwachstellen nicht gepatcht hatten. Dies zeigt, wie eine ältere Schwachstelle die Auswirkungen eines neuen Eintrittspunkts verstärken kann.

Ein dritter Pfad erforderte eine besonders riskante Konfiguration. Wenn PaperCut auf einem Domain Controller lief oder unter einem Dienstkonto eines Domain-Administrators ausgeführt wurde, konnte der Angreifer ein neues Konto zur Gruppe Domain Admins hinzufügen.

GreyNoise erklärte, dass alle drei Pfade letztlich DCSync nutzten. Diese Technik imitiert die Replikationsanfrage eines Domain Controllers, um Passwortdaten aus Active Directory abzurufen.

Keine dieser Methoden ist neu. Die Veränderung entstand dadurch, dass sie über Agenten verbunden wurden, die Bedingungen prüfen, Schritte auswählen, Tools ausführen und sich anpassen konnten, wenn ein Befehl fehlschlug.

Herkömmliche Massenangriffe folgen oft einem starren Skript. Sie suchen nach einer Signatur, senden eine feste Payload und gehen zur nächsten Adresse über. Ein agentischer Workflow kann zwischen diesen Aktionen bedingtes Schlussfolgern einführen.

Das macht das System nicht unfehlbar. Es macht die Automatisierung des Angreifers flexibler. Ein Modell kann Tool-Ausgaben interpretieren und eine andere etablierte Technik wählen, ohne darauf zu warten, dass ein Mensch jeden Host prüft.

Die Kampagne senkte zudem die Kosten der Parallelisierung. Ein einzelner Operator konnte Berichten zufolge Hunderte Agenten einzelnen Opfern zuweisen, statt Hunderte interaktive Sitzungen manuell zu verwalten.

Diese Konstellation verschiebt den Engpass des Angreifers. Die knappe Ressource wird Überwachung und Nachverfolgung, nicht die Fähigkeit, Erstzugriff zu erhalten.

GreyNoise beobachtete bei einigen Opfern Verzögerungen von mehreren Tagen zwischen dem Erstzugriff und der Kompromittierung eines Domain-Administrators. Forschende führten diese Verzögerungen auf mangelndes Handeln des Operators zurück, nicht auf ein technisches Hindernis.

Dieses Ergebnis zeigt, dass die Agenten die Abhängigkeit von Menschen nicht beseitigten. Sie erzeugten mehr erfolgreiche Zugriffe, als der Operator unmittelbar ausnutzen konnte.

Dieser Überschuss ist gefährlich, selbst wenn viele Opfer wenig Aufmerksamkeit erhalten. Zugriffe können für spätere Nutzung, Verkauf, Datendiebstahl, Ransomware-Einsatz oder die Übergabe an eine andere kriminelle Gruppe verfügbar bleiben.

GreyNoise hatte das endgültige Ziel zum Zeitpunkt der Veröffentlichung seiner Erkenntnisse nicht bestimmt. Das Unternehmen erklärte, der Akteur könne Zugriffe für Partner vorbereiten oder direkte Folgeaktivitäten planen.

Der Angriff bewegt sich daher zwischen autonomem Eindringen und KI-gestützter Skalierung. Menschliche Absicht blieb entscheidend, doch automatisierte Agenten erledigten genügend eigenständige Arbeit, um das Tempo der Kampagne zu verändern.

Der Vorfall von 2026 knüpft zudem an eine etablierte PaperCut-Historie an. 2023 veröffentlichten CISA, das FBI und internationale Partner eine gemeinsame Sicherheitswarnung, nachdem Ransomware-Akteure eine andere PaperCut-Schwachstelle ausgenutzt hatten.

Diese frühere Kampagne zeigte den Wert internetexponierter Druckserver für kriminelle Gruppen. Der neue Vorfall ergänzt eine bereits attraktive Angriffsfläche um agentengesteuerte Orchestrierung.

Dies ist die zentrale Umkehrung. Debatten über KI-Sicherheit konzentrieren sich häufig darauf, ob Modelle unbekannte Schwachstellen entdecken oder neuartige Angriffe entwickeln können. Hier entstand der größere Effekt durch den Einsatz von KI für gewöhnliche operative Arbeit.

Die Agenten halfen dabei, Ziele zusammenzustellen, eine funktionierende Angriffskette zu entwickeln, gängige Tools zu bedienen und den Prozess zu wiederholen. Das genügte, um einen Patch-Wettlauf in ein globales Kompromittierungsereignis zu verwandeln.

Für Verteidiger besteht die relevante Gegenmaßnahme nicht in einem Produkt, das jeden Befehl als KI-generiert kennzeichnet. Das Netzwerk zeichnet weiterhin Prozesse, Konten, Verbindungen, Konfigurationsänderungen und den Zugriff auf Zugangsdaten auf.

Sicherheitsprogramme müssen diese Ergebnisse schnell erkennen, unabhängig davon, ob sie von einem Menschen, Skript oder Sprachmodell ausgelöst wurden. Die Geschwindigkeit der Agenten erhöht das erforderliche Reaktionstempo, löscht jedoch beobachtbares Verhalten nicht aus.

Agentenfehler erschweren die Erzählung vom autonomen Hacking

Dieselbe Autonomie, die die Kampagne ausweitete, führte auch zu inkonsistenter Zielauswahl und uneinheitlichen Ergebnissen und begrenzt damit Behauptungen, Agenten hätten zuverlässig kontrolliert agiert.

GreyNoise erklärte, der Angreifer habe eine Liste mit 28 Ländern geführt, die die Agenten meiden sollten. Die Liste umfasste Russland, China, Iran, Belarus, die Ukraine, Brasilien und Südafrika.

Beobachtete Opferdaten zeigten, dass die Einschränkung in mehreren Fällen versagte. GreyNoise registrierte betroffene Systeme in China, Kasachstan, Namibia, Nigeria, Pakistan, Südafrika, Brasilien und Simbabwe.

Forschende erklärten, der Grund für diese Abweichungen bleibe unklar. Die Agenten könnten Standorte falsch klassifiziert, veraltete Daten verwendet, Einschränkungen missverstanden oder Aufgaben ausgeführt haben, ohne die Zielrichtlinie erneut zu prüfen.

Das Ergebnis veranschaulicht einen wichtigen Zielkonflikt. Ein Operator kann durch delegierte Entscheidungen enorme Reichweite gewinnen, doch delegierte Systeme können Anweisungen mit derselben Geschwindigkeit verletzen.

Dieses Risiko ist für Kriminelle relevant, weil unerwünschte Zielauswahl Strafverfolgung anziehen oder politische Schutzmechanismen beeinträchtigen kann. Es betrifft aber auch legitime Organisationen, die Agenten für Administration, Tests oder Sicherheitsforschung einsetzen.

Ein Agent mit Befehlsausführung und Netzwerkzugang kann ein mehrdeutiges Ziel zu weit auslegen. Leitplanken auf Gesprächsebene beschränken nicht unbedingt jeden Tool-Aufruf oder nachgelagerten Prozess.

Diese Kampagne belegt nicht, dass ein bestimmtes Modell seine Opfer eigenständig auswählte. Sie zeigt, dass ein Agentensystem Berichten zufolge die geografischen Einschränkungen des Operators nicht einhielt.

Auch die Attribution erfordert Vorsicht. GreyNoise beschrieb den Operator als vermutlich russischsprachig, teilweise aufgrund der Sprache und des Musters gemiedener Länder. Diese Einschätzung ist nicht gleichbedeutend mit der Identifizierung einer Person, kriminellen Gruppe oder eines staatlichen Sponsors.

Die Rolle einzelner KI-Komponenten bleibt ähnlich durch die verfügbare Evidenz begrenzt. GreyNoise beobachtete Codex als Harness und ein DeepSeek-Modell innerhalb des Workflows, neben öffentlichen offensiven Tools.

Weder OpenAI noch DeepSeek steuerten die Operation. Der Angreifer wählte und konfigurierte die Komponenten, definierte Ziele und stellte die Umgebung bereit, in der sie agierten.

Es wäre zudem ungenau, KI jede der 395 organisatorischen Kompromittierungen zuzuschreiben. Die Sensordaten von GreyNoise stützen eine KI-orchestrierte Kampagne, doch die genaue Abfolge kann bei jedem Opfer variieren.

Die gemeldeten Ergebnisse waren uneinheitlich. Bei 280 Opfern wurden Zugangsdaten abgegriffen, bei 147 Geheimnisse erlangt, und bei 12 wurde der Zugriff als Domain-Administrator bestätigt.

Diese Zahlen beschreiben erheblichen Schaden, zeigen aber auch Grenzen. Die Agenten wandelten nicht jeden Einstiegspunkt zuverlässig in unternehmensweite Kontrolle um.

Herkömmliche Schutzmaßnahmen stoppten sie teilweise. GreyNoise dokumentierte mindestens ein Ziel, bei dem die Web Application Firewall von Cloudflare einen versuchten Angriff blockierte.

PaperCut berichtete zudem über Fälle, in denen Endpoint Protection untergeordnete Shell-Prozesse erkannte und den Server isolierte. Diese Beispiele widersprechen der Vorstellung, dass KI-gestützte Angriffe bestehende Sicherheitswerkzeuge automatisch überwinden.

Die Fehlerrate macht die Kampagne nicht harmlos. Automatisierung kann viele fehlgeschlagene Versuche tolerieren, wenn erfolgreiche Versuche weiterhin kostengünstig und schnell bleiben.

Sie verändert jedoch die Lehre für die Verteidigung. Organisationen müssen keine künstliche allgemeine Intelligenz lösen, um ihre Exposition zu verringern. Sie benötigen mehrschichtige Kontrollen, die Agenten zu wiederholten, sichtbaren Fehlschlägen zwingen.

Das Entfernen unnötiger öffentlicher Exposition unterbindet die Zielerkennung. Schnelles Patchen schließt den ersten Pfad. Dienstkonten mit minimalen Berechtigungen begrenzen, was eine kompromittierte Anwendung erreichen kann.

Netzwerksegmentierung kann verhindern, dass ein Druckserver sensible Identitätsdienste kontaktiert. Endpoint Detection kann Credential Dumping, Tunneling und verdächtige Prozessketten unterbrechen.

Eine Web Application Firewall kann Exploit-Traffic blockieren, bevor er die Anwendung erreicht. Zentralisierte Protokollierung kann Beweise bewahren, selbst wenn ein Angreifer lokale Serverprotokolle löscht.

Diese Maßnahmen sind vertraut, weil das zugrunde liegende Sicherheitsproblem vertraut bleibt. Der PaperCut-Angriff mit KI-Agenten erhöhte Geschwindigkeit und Umfang der Ausnutzung, nicht die Weisheit, einer Anwendung übermäßige Berechtigungen zu geben.

Die skeptische Schlussfolgerung gilt in beide Richtungen. Es wäre falsch, dies als gewöhnliches Skripting abzutun, da GreyNoise modellgesteuerte parallele Arbeit und Anpassung beobachtete.

Ebenso wäre es falsch, die Kampagne als vollständig autonome Cybermacht zu beschreiben. Menschliche Steuerung, exponierte Systeme, bekannte Tools und ältere Schwächen blieben unverzichtbar.

Die am besten vertretbare Interpretation liegt zwischen diesen Extremen. Agentische Systeme können einen mittelmäßig qualifizierten Operator wie ein größeres Team agieren lassen und zugleich Fehler einführen, die sich im großen Maßstab schwerer eindämmen lassen.

Worauf Verteidiger nach dem PaperCut-Angriff mit KI-Agenten achten sollten

Der nächste Test besteht darin, ob Verteidiger dauerhaften Zugriff finden, bevor die ersten Einstiegspunkte der Kampagne zu Ransomware, Datendiebstahl oder gehandelten Zugangsdaten werden.

Das erste Signal sind die sich entwickelnden Incident-Hinweise von PaperCut. Kunden sollten Änderungen am Herstellerbulletin, unterstützte Wartungsreleases und neu veröffentlichte Kompromittierungsindikatoren verfolgen.

PaperCut identifizierte verdächtige Aktivitäten im Zusammenhang mit seinem Prozess pc-app, unerwartete Löschung von Serverprotokollen, Datenbankfehler und unbekannte Dateien. Das Unternehmen warnte, dass Angreifer Dateien im Verlauf ihrer Aktivitäten bereinigen könnten.

Diese Warnung macht Verhaltensbeweise wichtig. Eine saubere Dateisuche kann verdächtige Kontoerstellung, Zugriff auf Zugangsdaten, Netzwerktunnel oder unerklärliche Aktivitäten auf Domain-Controllern nicht aufwiegen.

Organisationen, die PaperCut NG oder MF betreiben, sollten zunächst feststellen, welche Versionen eingesetzt werden. Sie sollten außerdem klären, ob ein Anwendungsserver weiterhin über das öffentliche Internet erreichbar ist.

Administratoren müssen anschließend bestätigen, dass installierte Builds die Wartungsfixes enthalten. Notfall-Builds sollten durch das entsprechende von PaperCut angegebene Wartungsrelease ersetzt werden.

Patchen sollte eine Untersuchung auslösen, statt das Ticket zu schließen. Teams müssen Aktivitäten ab August 2026 überprüfen, insbesondere rund um die ersten Exploit-Berichte und den Kampagnenstart am 31. August.

Das zweite Signal ist der nachgelagerte Missbrauch abgegriffener Zugangsdaten. GreyNoise registrierte Credential Access bei 280 Opfern sowie Betriebssystem- oder Domain-Geheimnisse bei 147.

Zugangsdaten bleiben wertvoll, nachdem die ursprüngliche Schwachstelle behoben wurde. Angreifer können Hashes wiederverwenden, sich über Remote-Dienste authentifizieren, Persistenz schaffen oder den Zugriff an einen anderen Operator verkaufen.

Sicherheitsteams sollten neu erstellte Konten, Änderungen an privilegierten Gruppen, ungewöhnliche Replikationsanfragen und Authentifizierungen von unbekannten Systemen untersuchen. Sie sollten außerdem Zugangsdaten rotieren, die auf kompromittierten Servern offengelegt wurden.

Ein DCSync-Ereignis verdient besondere Aufmerksamkeit, weil es auf einen Versuch hindeuten kann, Domain-Anmeldedaten abzurufen. Ein Angreifer mit diesen Informationen kann den Zugriff über die Lebensdauer des ursprünglichen Server-Exploits hinaus aufrechterhalten.

Jede Organisation, die Hinweise auf eine Domain-Kompromittierung findet, sollte die Wiederherstellung als Identitätsvorfall behandeln. Das Neuaufbauen eines einzelnen PaperCut-Servers macht gestohlene Zugangsdaten nicht ungültig und entfernt keine unbefugten Verzeichnisänderungen.

Das dritte Signal ist die Wiederverwendung desselben Betriebsmodells gegen andere Unternehmensprodukte. GreyNoise hatte die Kampagneninfrastruktur bereits mit Angriffen auf mehrere internetexponierte Technologien in Verbindung gebracht.

Der PaperCut-Workflow ist übertragbar. Ein Operator kann das verwundbare Produkt ersetzen und dabei die Scanning-Dienste, den Agenten-Harness, Modelle, offensive Tools und die parallele Aufgabenstruktur beibehalten.

Künftige Kampagnen werden klären, ob dies ein ungewöhnlicher Fall oder eine wiederholbare Vorlage war. Eine ähnliche Abfolge gegen eine andere weit verbreitete Anwendung würde die Schlussfolgerung stärken, dass Agentenorchestrierung zur Standardinfrastruktur von Kriminellen geworden ist.

Verteidiger sollten auf Kampagnen achten, die innerhalb von Stunden von der Veröffentlichung einer Schwachstelle zu adaptiver Ausnutzung übergehen. Sie sollten außerdem verfolgen, ob Agenten Payloads verändern, andere Wege zur Rechteausweitung wählen oder Persistenz bei vielen Opfern verwalten.

Die vollständige Incident-Zeitleiste legt nahe, dass Geschwindigkeit nun bei jedem Schritt entscheidend ist. Erkennungswarteschlangen, Genehmigungsketten und Wartungsprozesse werden alle zu Sicherheitskontrollen, wenn die Ausnutzung so schnell erfolgt.

Organisationen können sich vorbereiten, indem sie die Bestandsaufnahme ihrer Assets mit Warnmeldungen zu Sicherheitslücken verknüpfen. Eine kritische Herstellerwarnung sollte automatisch betroffene Systeme, Verantwortliche, geschäftliche Abhängigkeiten und verfügbare Eindämmungsoptionen identifizieren.

Sie sollten außerdem den Kontext der Untersuchung bewahren. Wenn Entscheidungen zu Vorfällen über Tickets, Chats, E-Mails und Besprechungsnotizen verteilt sind, verlangsamt dies die Reaktion, sobald Analysten rekonstruieren müssen, was sich geändert hat.

Eine durchsuchbare technische Wissensdatenbank kann Teams dabei helfen, Warnmeldungen, Inventare, frühere Vorfälle und Aufzeichnungen zu Behebungsmaßnahmen miteinander zu verknüpfen. Sie ersetzt keine Sicherheitstools, kann jedoch den durch fragmentierte Informationen verlorenen Zeitaufwand verringern.

Der Angriff mit dem PaperCut-AI-Agenten wirft letztlich eine konkrete Planungsfrage auf. Kann eine Organisation innerhalb des vierstündigen Entwicklungsfensters des Angreifers eine exponierte Anwendung identifizieren, eindämmen, patchen und untersuchen?

Für viele Teams wird die ehrliche Antwort nein lauten. Diese Lücke sollte die nächste Übung, Budgetentscheidung und Infrastrukturänderung bestimmen.

Beginnen Sie mit den Systemen, die Internet-Exposition, privilegierte Ausführung und Identitätszugriff vereinen. Messen Sie, wie lange es dauert, bis eine dringende Warnmeldung die Person erreicht, die handeln kann. Testen Sie anschließend, ob die Organisation Beweise sichern kann, während sie den Dienst absichert.

AI-Agenten verschafften diesem Angreifer mehr parallele Kapazität, machten Verteidigung jedoch nicht unmöglich. Sie machten langsame Verantwortlichkeiten, unvollständige Inventare und übermäßiges Vertrauen lediglich deutlich kostspieliger.

 
 

Kostenlos loslegen

Ein Local-First-KI-Assistent mit persönlichem Wissensmanagement

Für ein besseres KI-Erlebnis

unterstützt remio derzeit nur Windows 10+ (x64) und M-Chip Macs.

Ihr KI-Partner bei der Arbeit
Mehr schaffen mit remio

Planen. Erstellen. Liefern.
Alles an einem Ort.

bottom of page