L'attacco dell'agente AI di PaperCut ha colpito 395 organizzazioni, mettendo in luce una corsa alle patch più rapida
PaperCut è diventata il fulcro di un attacco assistito dall'AI che ha compromesso almeno 440 server presso 395 organizzazioni in 48 Paesi. Secondo GreyNoise, centinaia di agenti hanno aiutato un singolo operatore a sviluppare exploit, identificare obiettivi ed eseguire intrusioni a un ritmo insolitamente accelerato.
L'attacco dell'agente AI di PaperCut è rilevante perché ha trasformato una nota falla di sicurezza in un'operazione ad alta velocità. Software esposto su internet e vulnerabile, patch ritardate e privilegi eccessivi dei server non sono novità. Ciò che è cambiato è stata la capacità dell'attaccante di coordinare questi elementi su centinaia di obiettivi con un limitato lavoro manuale.
La campagna complica anche le semplicistiche affermazioni sull'hacking autonomo. GreyNoise ha attribuito parti importanti dell'operazione ad agenti AI, ma è stato un essere umano a scegliere l'obiettivo, assemblare gli strumenti e fornire istruzioni di targeting. Gli agenti hanno aumentato velocità e portata, commettendo però anche errori. Questa combinazione, accelerazione senza un controllo affidabile, è il problema di sicurezza centrale.
L'attacco dell'agente AI di PaperCut si è esteso da un laboratorio a 48 Paesi
La campagna ha trasformato lo sviluppo degli exploit, la scoperta degli obiettivi e l'intrusione in flussi di lavoro paralleli che si sono mossi più velocemente di un ciclo di risposta convenzionale.
GreyNoise ha dichiarato di aver monitorato attività dannose provenienti dall'indirizzo di orchestrazione principale della campagna dall'inizio di luglio 2026. Questa infrastruttura aveva in precedenza preso di mira prodotti esposti su internet di diversi importanti fornitori tecnologici.
Il 31 agosto, i ricercatori hanno osservato un attaccante probabilmente russofono sviluppare e testare exploit contro PaperCut NG e MF. Queste applicazioni self-hosted gestiscono stampa, fotocopie e scansioni nelle reti aziendali e istituzionali.
L'attaccante ha costruito un laboratorio contenente software PaperCut vulnerabile e un server Active Directory. Active Directory è il servizio centrale di Microsoft per la gestione di utenti aziendali, computer, autorizzazioni e autenticazione.
Allo stesso tempo, flussi di lavoro distinti avrebbero utilizzato il servizio di scansione internet Netlas per compilare liste di obiettivi. Questa struttura parallela ha ridotto il ritardo tra la dimostrazione di un exploit e l'individuazione di sistemi esposti che lo accettavano.
La campagna ha preso di mira CVE-2026-81578 e CVE-2026-82078. La prima vulnerabilità consentiva a richieste non autenticate di modificare determinate configurazioni di sistema PaperCut in condizioni specifiche.
La seconda vulnerabilità riguardava il caricamento dinamico non sicuro delle classi nelle utility di database di PaperCut. Consentiva l'esecuzione di bytecode Java arbitrario quando un attaccante poteva manipolare i valori di configurazione richiesti.
Le due debolezze erano particolarmente pericolose se concatenate. Un attaccante poteva prima aggirare un confine di controllo degli accessi, modificare la configurazione e quindi ottenere l'esecuzione remota di codice.
L'esecuzione remota di codice, o RCE, consente a un attaccante di eseguire comandi scelti su un altro sistema. Le applicazioni self-hosted di PaperCut vengono comunemente eseguite con privilegi di livello SYSTEM su Windows, conferendo all'esecuzione di codice riuscita una notevole autorità locale.
La dettagliata analisi della campagna di GreyNoise ha attribuito l'operazione a centinaia di agenti che utilizzavano OpenAI Codex come harness e un modello DeepSeek. Un harness è il livello software che fornisce a un modello strumenti, memoria di lavoro e autorizzazioni per svolgere attività in più fasi.
Questa distinzione è importante. GreyNoise non ha affermato che i modelli OpenAI abbiano generato la logica dell'attacco. Il suo rapporto ha identificato Codex come ambiente di orchestrazione e un modello DeepSeek come modello utilizzato all'interno di tale ambiente.
Gli agenti hanno lavorato anche con software di sicurezza offensiva esistente. Il toolkit osservato includeva utility per credenziali, strumenti di mappatura della rete, software di tunneling e programmi Rust personalizzati.
Non si è trattato di un modello autonomo che inventava ogni tecnica di attacco partendo dai principi fondamentali. È stato un operatore che ha combinato il coordinamento guidato dal modello con strumenti maturi e metodi di post-sfruttamento noti.
Secondo GreyNoise, l'attaccante è passato da uno spazio di lavoro vuoto alla RCE contro una vittima reale in poco meno di quattro ore. Il primo compromesso di un amministratore di dominio è seguito circa due ore dopo.
Una volta pienamente avviata, la campagna ha compromesso almeno 11 organizzazioni in 26 secondi. Una scuola superiore americana sarebbe passata dall'accesso iniziale ai privilegi completi di amministratore di dominio in sette minuti.
Il conteggio finale osservato da GreyNoise ha raggiunto almeno 440 istanze PaperCut associate a 395 organizzazioni identificate. I ricercatori hanno inoltre incontrato vittime che non hanno potuto collegare con certezza a organizzazioni nominate, quindi il totale potrebbe essere incompleto.
Questi risultati rendono l'attacco dell'agente AI di PaperCut qualcosa di più di un'altra scansione di massa contro vulnerabilità divulgate di recente. L'operazione ha collegato sviluppo, convalida, targeting e sfruttamento in un unico sistema ripetibile.
La segnalazione dell'incidente ha inoltre documentato il furto di credenziali presso 280 vittime. Segreti del sistema operativo o del dominio sono stati ottenuti da 147 vittime, mentre l'accesso come amministratore di dominio è stato conseguito presso 12 organizzazioni.
Questa distribuzione conta. Compromettere un server non significa automaticamente compromettere un intero dominio aziendale. Eppure anche una percentuale limitata diventa grave quando l'automazione può produrre centinaia di punti d'appoggio iniziali.
Le scuole hanno subito la pressione maggiore dalla finestra di patch compressa
Le organizzazioni educative hanno sostenuto la quota maggiore dei danni perché l'infrastruttura esposta ha incontrato una campagna operante alla velocità delle macchine.
GreyNoise ha identificato 204 istanze colpite nel settore dell'istruzione, rispetto a 51 nella sua categoria altre o non classificate. I servizi al dettaglio, commerciali e professionali rappresentavano 38 istanze colpite.
La concentrazione non rifletteva necessariamente una campagna deliberata contro le scuole. I ricercatori hanno descritto l'attività come opportunistica e hanno affermato che la distribuzione delle vittime probabilmente rifletteva la base clienti di PaperCut.
Il software PaperCut ha un ruolo evidente nell'istruzione. Scuole e università gestiscono stampanti condivise, account degli studenti, elenchi del personale, quote di utilizzo e servizi amministrativi centralizzati.
Questi requisiti possono collocare un server di gestione della stampa vicino all'infrastruttura di identità. Un server applicativo unito al dominio può conservare credenziali o relazioni di trust che diventano preziose dopo che un attaccante ottiene il controllo locale.
Gli Stati Uniti hanno registrato 98 istanze colpite, il totale nazionale più elevato nei dati di GreyNoise. Il Regno Unito seguiva con 59, mentre Francia e Spagna ne avevano 31 ciascuna.
Il Canada ha registrato 24 istanze colpite. Le vittime sono apparse in 48 Paesi, confermando che l'operazione non era confinata a un singolo sistema scolastico, provider di hosting o rete regionale.
PaperCut ha riferito per la prima volta di stare indagando sullo sfruttamento attivo dopo aver ricevuto segnalazioni di incidenti dai clienti. Il suo bollettino di sicurezza aggiornato ha dichiarato che il primo compromesso segnalato è arrivato il 27 agosto da un'organizzazione al servizio di clienti del settore educativo.
Sono seguite patch di emergenza, ma la risposta si è evoluta mentre PaperCut indagava su comportamenti aggiuntivi. Il 10 settembre, l'azienda ha pubblicato release di manutenzione che hanno sostituito le precedenti build di emergenza.
Le versioni 26.0.5, 25.0.13 e 24.1.10 di PaperCut NG e MF contengono le correzioni pertinenti e un rafforzamento aggiuntivo. L'azienda ha consigliato ai clienti che utilizzano build di emergenza di passare a una release di manutenzione.
L'incidente ha evidenziato una difficile discrepanza temporale. I fornitori devono verificare le falle, creare correzioni, testare le release e distribuire indicazioni chiare. I difensori devono quindi identificare i server interessati, pianificare il lavoro, applicare gli aggiornamenti e indagare su possibili compromissioni.
Un operatore assistito dall'AI può eseguire contemporaneamente diversi passaggi offensivi. Un flusso di lavoro può perfezionare un exploit mentre altri enumerano obiettivi, convalidano accessi o preparano comandi di post-sfruttamento.
Questa concorrenza riduce la durata utile di un processo di emergenza tradizionale. Una patch rilasciata entro pochi giorni può comunque arrivare dopo che gli attaccanti hanno stabilito l'accesso, soprattutto quando gli amministratori non possono interrompere immediatamente servizi critici.
La pressione diventa più intensa per le scuole. Molte organizzazioni educative gestiscono reti estese con personale di sicurezza limitato, hardware eterogeneo e programmi di manutenzione legati alle attività didattiche.
Un server di stampa può sembrare meno urgente di un sistema di identità o di un gateway internet. Eppure le sue autorizzazioni e la sua posizione nella rete possono trasformarlo in una via verso credenziali privilegiate.
La velocità della campagna cambia il significato di “applicare rapidamente le patch”. I cicli di revisione settimanali e le finestre di modifica del giorno successivo potrebbero essere troppo lenti per un servizio esposto sottoposto a sfruttamento attivo.
I difensori non possono neppure presumere che l'installazione di una patch chiuda l'incidente. Una patch chiude la vulnerabilità originaria, ma non rimuove account, tunnel, malware o credenziali rubate creati prima dell'aggiornamento.
PaperCut ha chiesto ai clienti di esaminare i log del server, eliminazioni impreviste di log, processi figlio sospetti e file scritti durante lo sfruttamento. Ha inoltre avvertito che gli attaccanti potrebbero rimuovere alcuni artefatti, quindi la loro assenza non può escludere una compromissione.
Questo crea due compiti simultanei. Gli amministratori devono chiudere il punto di ingresso mentre i responsabili della risposta agli incidenti determinano se l'attaccante lo abbia già oltrepassato.
Questa distinzione mette sotto pressione diretta i responsabili della sicurezza, i managed service provider e i fornitori di software. Le loro procedure di emergenza devono supportare contemporaneamente l'applicazione di patch e la valutazione della compromissione.
L'attacco dell'agente AI di PaperCut mette quindi alla prova più delle difese tecniche. Mette alla prova la capacità delle organizzazioni di trasformare un avviso del fornitore in inventario, contenimento, revisione forense e recupero delle credenziali nel giro di poche ore.
Il vero conflitto è la velocità degli agenti contro i tempi di risposta umani
L'AI non ha creato le vulnerabilità, ma ha contribuito a comprimere un'intrusione in più fasi in un flusso di lavoro che i processi di risposta convenzionali hanno faticato a eguagliare.
Il confronto più importante non è quello astratto tra attaccanti AI e difensori umani. È il confronto tra coordinamento offensivo automatizzato e processi operativi costruiti attorno alla revisione umana.
L'attaccante dipendeva ancora da diverse condizioni familiari. I server PaperCut dovevano essere esposti e vulnerabili. Alcuni ambienti fornivano esecuzione privilegiata, appartenenza al dominio o confini delle credenziali deboli.
Anche il post-sfruttamento si è basato su tecniche note. In un percorso, l'attaccante ha estratto la memoria LSASS e i segreti del registro, quindi ha riutilizzato gli hash delle password recuperati contro un controller di dominio.
LSASS è il processo Windows responsabile dell'applicazione dei criteri di sicurezza locali e della gestione del materiale di autenticazione. L'accesso alla sua memoria può esporre credenziali che supportano il movimento laterale.
Un secondo percorso ha utilizzato la tecnica noPac contro ambienti che non avevano corretto due vulnerabilità di Active Directory divulgate nel 2021. Questo mostra come una debolezza più vecchia possa amplificare l'impatto di un nuovo punto di ingresso.
Un terzo percorso richiedeva una configurazione particolarmente rischiosa. Se PaperCut veniva eseguito su un controller di dominio o con un account di servizio amministratore di dominio, l'attaccante poteva aggiungere un nuovo account al gruppo Domain Admins.
GreyNoise ha dichiarato che tutti e tre i percorsi alla fine utilizzavano DCSync. Questa tecnica imita la richiesta di replica di un controller di dominio per recuperare dati delle password da Active Directory.
Nessuno di questi metodi è nuovo. Il cambiamento è arrivato collegandoli tramite agenti in grado di ispezionare le condizioni, selezionare i passaggi, eseguire strumenti e adattarsi quando un comando falliva.
Lo sfruttamento massivo convenzionale spesso segue uno script rigido. Cerca una firma, invia un payload fisso e passa all’indirizzo successivo. Un flusso di lavoro agentico può introdurre ragionamento condizionale tra queste azioni.
Questo non rende il sistema infallibile. Rende l’automazione dell’attaccante più flessibile. Un modello può interpretare l’output degli strumenti e scegliere un’altra tecnica già nota senza attendere che un umano esamini ogni host.
La campagna ha inoltre ridotto il costo del parallelismo. Secondo quanto riferito, un singolo operatore poteva assegnare centinaia di agenti a vittime separate invece di mantenere manualmente centinaia di sessioni interattive.
Questa configurazione sposta il collo di bottiglia dell’attaccante. La risorsa scarsa diventa la supervisione e il follow-through, non la capacità di ottenere l’accesso iniziale.
GreyNoise ha osservato ritardi di più giorni tra l’accesso iniziale e la compromissione dell’amministratore di dominio presso alcune vittime. I ricercatori hanno attribuito tali ritardi alla mancata azione dell’operatore, piuttosto che a un ostacolo tecnico.
Questa scoperta mostra che gli agenti non hanno eliminato la dipendenza dagli esseri umani. Hanno creato più accessi riusciti di quanti l’operatore potesse sfruttare immediatamente.
Questo surplus è pericoloso anche quando molte vittime ricevono poca attenzione. L’accesso può restare disponibile per un utilizzo successivo, la vendita, il furto di dati, la distribuzione di ransomware o il trasferimento a un altro gruppo criminale.
GreyNoise non aveva determinato l’obiettivo finale quando ha pubblicato le sue conclusioni. L’azienda ha dichiarato che l’attore potrebbe stare sviluppando accessi per affiliati o preparando attività successive dirette.
L’attacco si colloca quindi tra l’intrusione autonoma e la scalabilità assistita dall’AI. L’intento umano è rimasto decisivo, ma gli agenti automatizzati hanno svolto abbastanza lavoro indipendente da modificare il ritmo della campagna.
L’incidente del 2026 richiama inoltre una consolidata storia di PaperCut. Nel 2023, CISA, FBI e partner internazionali hanno emesso un avviso di sicurezza congiunto dopo che attori ransomware avevano sfruttato una diversa vulnerabilità di PaperCut.
Quella precedente campagna ha dimostrato il valore dei server di stampa esposti a Internet per i gruppi criminali. Il nuovo incidente aggiunge un’orchestrazione guidata da agenti a una superficie d’attacco già attraente.
Questo è il ribaltamento centrale. I dibattiti sulla sicurezza dell’AI si concentrano spesso sul fatto che i modelli possano scoprire vulnerabilità sconosciute o ideare nuovi attacchi. In questo caso, l’impatto maggiore è derivato dall’applicazione dell’AI al lavoro operativo ordinario.
Gli agenti hanno contribuito ad assemblare i bersagli, sviluppare una catena funzionante, utilizzare strumenti comuni e ripetere il processo. È stato sufficiente per trasformare una corsa alle patch in un evento di compromissione globale.
Per i difensori, la contromisura rilevante non è un prodotto che etichetta ogni comando come generato dall’AI. La rete continua a registrare processi, account, connessioni, modifiche alla configurazione e accesso alle credenziali.
I programmi di sicurezza devono rilevare rapidamente questi risultati, indipendentemente dal fatto che siano stati avviati da una persona, uno script o un modello linguistico. La velocità degli agenti aumenta il ritmo di risposta richiesto, ma non elimina il comportamento osservabile.
Gli errori degli agenti complicano la narrativa dell’hacking autonomo
La stessa autonomia che ha ampliato la campagna ha prodotto un targeting incoerente e risultati disomogenei, limitando le affermazioni secondo cui gli agenti operavano con un controllo affidabile.
GreyNoise ha dichiarato che l’attaccante manteneva un elenco di 28 Paesi che gli agenti erano istruiti a evitare. L’elenco includeva Russia, Cina, Iran, Bielorussia, Ucraina, Brasile e Sudafrica.
I dati osservati sulle vittime hanno mostrato che la restrizione è fallita in diversi casi. GreyNoise ha registrato sistemi colpiti in Cina, Kazakistan, Namibia, Nigeria, Pakistan, Sudafrica, Brasile e Zimbabwe.
I ricercatori hanno affermato che il motivo di queste deviazioni rimane poco chiaro. Gli agenti potrebbero aver classificato erroneamente le località, seguito dati obsoleti, frainteso i vincoli o eseguito attività senza ricontrollare la policy sui bersagli.
Il risultato illustra un compromesso importante. Un operatore può ottenere una portata enorme delegando le decisioni, ma i sistemi delegati possono violare le istruzioni alla stessa velocità.
Questo rischio conta per i criminali perché il targeting indesiderato può attirare l’attenzione delle forze dell’ordine o compromettere protezioni politiche. Conta anche per le organizzazioni legittime che distribuiscono agenti per amministrazione, test o ricerca sulla sicurezza.
Un agente dotato di esecuzione dei comandi e accesso alla rete può interpretare un obiettivo ambiguo in modo troppo ampio. I guardrail a livello conversazionale non vincolano necessariamente ogni chiamata agli strumenti o processo a valle.
Questa campagna non dimostra che un modello specifico abbia scelto autonomamente le proprie vittime. Mostra che un sistema di agenti avrebbe fallito nel mantenere le restrizioni geografiche dell’operatore.
Anche l’attribuzione richiede cautela. GreyNoise ha descritto l’operatore come probabilmente russofono, in parte sulla base della lingua e del modello dei Paesi evitati. Questa valutazione non equivale all’identificazione di una persona, di un gruppo criminale o di uno sponsor statale.
Il ruolo dei singoli componenti AI rimane analogamente limitato dalle prove disponibili. GreyNoise ha osservato Codex come harness e un modello DeepSeek nel flusso di lavoro, insieme a strumenti offensivi pubblici.
Né OpenAI né DeepSeek hanno diretto l’operazione. L’attaccante ha selezionato e configurato i componenti, fornito gli obiettivi e predisposto l’ambiente in cui hanno agito.
Sarebbe inoltre inaccurato attribuire all’AI tutte le 395 compromissioni organizzative. I dati dei sensori di GreyNoise supportano l’esistenza di una campagna orchestrata dall’AI, ma la sequenza esatta di ciascuna vittima può variare.
I risultati riportati erano disomogenei. Il furto di credenziali si è verificato presso 280 vittime, segreti sono stati ottenuti presso 147 e l’accesso come amministratore di dominio è stato confermato presso 12.
Questi numeri descrivono danni significativi, ma rivelano anche dei limiti. Gli agenti non hanno trasformato in modo affidabile ogni punto d’appoggio in controllo sull’intera azienda.
Talvolta i controlli tradizionali li hanno fermati. GreyNoise ha documentato almeno un bersaglio in cui il web application firewall di Cloudflare ha bloccato un tentativo di compromissione.
PaperCut ha inoltre riportato casi in cui la protezione endpoint ha rilevato processi shell figli e isolato il server. Questi esempi contrastano l’idea che gli attacchi assistiti dall’AI sconfiggano automaticamente gli strumenti di sicurezza esistenti.
Il tasso di fallimento non rende la campagna innocua. L’automazione può tollerare molti tentativi falliti quando quelli riusciti rimangono economici e rapidi.
Tuttavia, modifica la lezione difensiva. Le organizzazioni non devono risolvere l’intelligenza artificiale generale per ridurre la propria esposizione. Devono adottare controlli a più livelli che costringano gli agenti a fallimenti ripetuti e visibili.
Eliminare l’esposizione pubblica laddove non necessaria interrompe la scoperta dei bersagli. Applicare rapidamente le patch chiude il percorso iniziale. Gli account di servizio con privilegi minimi limitano ciò che un’applicazione compromessa può raggiungere.
La segmentazione della rete può impedire a un server di stampa di contattare servizi di identità sensibili. Il rilevamento endpoint può interrompere il dumping delle credenziali, il tunneling e le catene di processi sospette.
Un web application firewall può bloccare il traffico di exploit prima che raggiunga l’applicazione. La registrazione centralizzata può preservare le prove anche se un attaccante elimina i log locali del server.
Queste misure sono familiari perché il problema di sicurezza sottostante rimane familiare. L’attacco con agenti AI a PaperCut ha aumentato la velocità e la scala dello sfruttamento, non la saggezza di concedere privilegi eccessivi a un’applicazione.
La conclusione scettica vale in entrambe le direzioni. Sarebbe sbagliato liquidare questo caso come semplice scripting, poiché GreyNoise ha osservato lavoro parallelo e adattamento guidati da modelli.
Sarebbe anche sbagliato descrivere la campagna come una forza informatica completamente autonoma. La direzione umana, i sistemi esposti, gli strumenti noti e le debolezze legacy sono rimasti essenziali.
L’interpretazione più difendibile si colloca tra questi estremi. I sistemi agentici possono far agire un operatore moderatamente qualificato come un team più grande, introducendo al contempo errori che diventano più difficili da contenere su larga scala.
Cosa dovrebbero monitorare i difensori dopo l’attacco di PaperCut con agenti AI
Il prossimo banco di prova è se i difensori riusciranno a individuare l’accesso persistente prima che i punti d’appoggio iniziali della campagna si trasformino in ransomware, furto di dati o credenziali commerciate.
Il primo segnale è l’evoluzione delle linee guida di PaperCut sull’incidente. I clienti dovrebbero monitorare le modifiche al bollettino del fornitore, le release di manutenzione supportate e i nuovi indicatori di compromissione pubblicati.
PaperCut ha identificato attività sospette che coinvolgono il processo pc-app, eliminazione inattesa dei log del server, errori del database e file sconosciuti. L’azienda ha avvertito che gli attaccanti potrebbero ripulire i file man mano che l’attività progredisce.
Questo avvertimento rende importanti le prove comportamentali. Una ricerca pulita dei file non può superare la gravità della creazione sospetta di account, dell’accesso alle credenziali, dei tunnel di rete o di attività inspiegabili sui controller di dominio.
Le organizzazioni che eseguono PaperCut NG o MF dovrebbero prima stabilire quali versioni sono distribuite. Dovrebbero inoltre determinare se un server applicativo rimane raggiungibile dalla rete Internet pubblica.
Gli amministratori devono quindi confermare che le build installate contengano le correzioni di manutenzione. Le build di emergenza dovrebbero essere sostituite con la corrispondente release di manutenzione indicata da PaperCut.
L’applicazione delle patch dovrebbe avviare un’indagine anziché chiudere il ticket. I team devono esaminare l’attività dall’agosto 2026 in poi, soprattutto attorno alle prime segnalazioni di sfruttamento e al lancio della campagna del 31 agosto.
Il secondo segnale è l’abuso successivo delle credenziali raccolte. GreyNoise ha registrato accesso alle credenziali presso 280 vittime e segreti del sistema operativo o del dominio presso 147.
Le credenziali rimangono preziose dopo la correzione della vulnerabilità originaria. Gli attaccanti possono riutilizzare hash, autenticarsi tramite servizi remoti, creare persistenza o vendere l’accesso a un altro operatore.
I team di sicurezza dovrebbero esaminare gli account appena creati, le modifiche ai gruppi privilegiati, le richieste di replica insolite e le autenticazioni da sistemi sconosciuti. Dovrebbero inoltre ruotare le credenziali esposte sui server compromessi.
Un evento DCSync merita particolare attenzione perché può indicare un tentativo di recuperare dati sulle credenziali del dominio. Un attaccante in possesso di tali informazioni può mantenere l’accesso oltre la vita dell’exploit originale sul server.
Qualsiasi organizzazione che trovi prove di compromissione del dominio dovrebbe trattare il ripristino come un incidente di identità. Ricostruire un solo server PaperCut non invaliderà le credenziali rubate né rimuoverà modifiche non autorizzate alla directory.
Il terzo segnale è il riutilizzo dello stesso modello operativo contro altri prodotti aziendali. GreyNoise aveva già associato l’infrastruttura della campagna ad attacchi contro diverse tecnologie esposte a Internet.
Il flusso di lavoro di PaperCut è portabile. Un operatore può sostituire il prodotto vulnerabile mantenendo i servizi di scansione, l’harness degli agenti, i modelli, gli strumenti offensivi e la struttura delle attività parallele.
Le campagne future chiariranno se si è trattato di un caso insolito o di un modello replicabile. Una sequenza simile contro un’altra applicazione ampiamente distribuita rafforzerebbe la conclusione che l’orchestrazione agentica sia diventata un’infrastruttura criminale standard.
I difensori dovrebbero monitorare campagne che passano dalla divulgazione di una vulnerabilità allo sfruttamento adattivo nel giro di poche ore. Dovrebbero inoltre seguire se gli agenti modificano i payload, selezionano diversi percorsi di escalation dei privilegi o gestiscono la persistenza su molte vittime.
La cronologia completa dell’incidente suggerisce che la velocità ora conta in ogni fase. Code di rilevamento, catene di approvazione e processi di manutenzione diventano tutti controlli di sicurezza quando lo sfruttamento si sviluppa con questa rapidità.
Le organizzazioni possono prepararsi collegando l’inventario delle risorse agli avvisi sulle vulnerabilità. Un avviso critico del fornitore dovrebbe identificare automaticamente i sistemi esposti, i responsabili, le dipendenze di business e le opzioni di contenimento disponibili.
Dovrebbero inoltre preservare il contesto dell’indagine. Le decisioni relative agli incidenti disperse tra ticket, chat, e-mail e note delle riunioni rallentano la risposta quando gli analisti devono ricostruire ciò che è cambiato.
Una base di conoscenza tecnica ricercabile può aiutare i team a collegare avvisi, inventari, incidenti precedenti e registri delle correzioni. Non sostituisce gli strumenti di sicurezza, ma può ridurre il tempo perso a causa di informazioni frammentate.
L’attacco con agente AI a PaperCut pone infine una domanda concreta per la pianificazione. Un’organizzazione è in grado di identificare un’applicazione esposta, contenerla, applicare una patch e indagarla entro la finestra di sviluppo di quattro ore dell’attaccante?
Per molti team, la risposta onesta sarà no. Questo divario dovrebbe orientare il prossimo esercizio, la prossima decisione di budget e il prossimo cambiamento infrastrutturale.
Iniziate dai sistemi che combinano esposizione a Internet, esecuzione privilegiata e accesso alle identità. Misurate quanto tempo impiega un avviso urgente a raggiungere la persona in grado di intervenire. Poi verificate se l’organizzazione riesce a preservare le prove mentre rende sicuro il servizio.
Gli agenti AI hanno dato a questo attaccante maggiore capacità di operare in parallelo, ma non hanno reso la difesa impossibile. Hanno reso molto più costose la lentezza nell’assegnazione delle responsabilità, gli inventari incompleti e l’eccessiva fiducia.



