L'attacco AI a PaperCut ha colpito 395 organizzazioni, comprimendo i tempi della sicurezza
L'attacco AI a PaperCut ha compromesso almeno 440 server presso 395 organizzazioni identificate in 48 Paesi, secondo la società di threat intelligence GreyNoise. Centinaia di agenti di coding avrebbero aiutato un singolo operatore a sviluppare exploit, trovare sistemi esposti e condurre attacchi in parallelo. Dopo l'avvio della campagna, almeno 11 organizzazioni sono state compromesse in 26 secondi.
Quella velocità è il fatto determinante. I gruppi criminali automatizzano da anni la scansione di internet e lo sfruttamento delle vulnerabilità. Questa operazione avrebbe aggiunto agenti in grado di interpretare i risultati, modificare i comandi, gestire spazi di lavoro separati e proseguire lungo diversi percorsi di attacco.
La campagna ha anche evidenziato i limiti di questo approccio. Alcuni agenti hanno attaccato organizzazioni in Paesi che l'operatore aveva esplicitamente escluso. Le difese hanno comunque bloccato parti dell'operazione e l'attaccante ha ottenuto privilegi di amministratore di dominio soltanto presso 12 vittime identificate.
Il risultato non è una storia di software autonomo capace di superare ogni controllo di sicurezza. È un avvertimento: un solo operatore può usare l'orchestrazione AI per comprimere diverse fasi di un'intrusione. Finestre di applicazione delle patch misurate in giorni diventano pericolosamente generose quando lo sviluppo degli exploit e la distribuzione di massa rientrano in poche ore.
Cosa ha realmente cambiato l'attacco AI a PaperCut
La campagna ha trasformato l'infrastruttura di coding agentico in un livello operativo per lo sfruttamento di massa, non semplicemente in un assistente per scrivere codice dannoso.
GreyNoise attribuisce l'attività a un probabile attore di minaccia russofono che operava da infrastrutture associate all'indirizzo IP 45.142.193.132. La sua dettagliata analisi della campagna afferma che l'attore ha avviato l'operazione PaperCut il 31 agosto 2026.
L'obiettivo era PaperCut NG/MF, software self-hosted per la gestione della stampa comunemente connesso alle directory delle organizzazioni. Questi server gestiscono stampa, scansione, copia, utenti e relative policy. Su Windows, l'applicazione normalmente viene eseguita con privilegi SYSTEM, offrendo a un intruso che ha successo un punto d'appoggio prezioso.
L'attore ha preso di mira due vulnerabilità divulgate di recente, CVE-2026-81578 e CVE-2026-82078. La prima riguarda un controllo di accesso improprio nell'interfaccia amministrativa. In condizioni specifiche, una richiesta non autenticata può attivare azioni amministrative prima che i controlli di accesso siano conclusi.
La seconda vulnerabilità riguarda il caricamento dinamico non sicuro delle classi. Un attaccante che modifica la configurazione pertinente può indurre l'applicazione a caricare ed eseguire bytecode Java arbitrario. Combinate, le falle creano un percorso da un'interfaccia di gestione esposta all'esecuzione di codice remoto.
PaperCut ha appreso per la prima volta di attività sospette alle 9:42 del mattino, Australian Eastern Standard Time, il 27 agosto. Un cliente del settore dell'istruzione ha segnalato che il proprio server PaperCut MF sembrava compromesso. La cronologia della risposta dell'azienda afferma che gli investigatori hanno inizialmente considerato lo sfruttamento di una vulnerabilità più vecchia, già corretta.
I log indicavano invece un percorso fino ad allora sconosciuto. PaperCut ha dichiarato il proprio incidente con la massima priorità e ha trattato l'attività come uno zero-day sfruttato, ossia un attacco incontrato dai difensori prima che fosse disponibile una correzione generale.
L'azienda ha invitato i clienti a rimuovere da internet i server applicativi direttamente esposti. Ha inoltre iniziato a rilasciare mitigazioni d'emergenza, lavorando al contempo con i clienti colpiti e ricercatori esterni per ricostruire la catena di exploit.
GreyNoise afferma che il successivo attaccante ha costruito un laboratorio contenente software PaperCut vulnerabile e un server Active Directory. Active Directory è il sistema Microsoft per la gestione di identità, computer e autorizzazioni in una rete aziendale.
Centinaia di agenti avrebbero operato tramite l'harness Codex di OpenAI, utilizzando un modello DeepSeek per il lavoro di modellazione sottostante. Questa distinzione è importante. L'harness forniva un ambiente in cui gli agenti potevano lavorare, mentre il modello generava o valutava le azioni all'interno di quei flussi di lavoro.
L'operatore ha utilizzato anche Netlas, un servizio di individuazione degli asset internet, per creare elenchi di potenziali obiettivi. Una volta che il lavoro in laboratorio ha prodotto esecuzione di codice remoto e raccolta di credenziali, gli agenti sono passati dallo sviluppo agli attacchi contro sistemi esposti al pubblico.
GreyNoise ha contato almeno 440 istanze PaperCut compromesse appartenenti a 395 organizzazioni identificate. L'azienda ha avvertito che ulteriori vittime non potevano essere collegate in modo affidabile a organizzazioni nominate. Queste cifre vanno quindi lette come minimi osservati, non come un censimento completo.
L'attacco AI a PaperCut è rilevante perché gli agenti avrebbero coperto vari compiti interconnessi. Hanno contribuito a costruire e perfezionare exploit, testarli in laboratorio, identificare obiettivi esposti ed eseguire flussi di intrusione paralleli. L'automazione convenzionale può eseguire rapidamente comandi, ma di solito dipende da rami predefiniti scritti prima dell'esecuzione.
Un agente può scegliere tra gli strumenti dopo aver interpretato un risultato. Ciò non lo rende intelligente in senso umano. Tuttavia, consente all'operatore di delegare più decisioni intermedie, riducendo il coordinamento manuale necessario tra scansione, sfruttamento e post-sfruttamento.
Questa differenza ha prodotto gli straordinari picchi di velocità della campagna. GreyNoise afferma che l'operatore è passato da uno spazio di lavoro vuoto all'esecuzione di codice remoto contro una vittima reale in meno di quattro ore. L'accesso da amministratore di dominio è seguito circa due ore dopo.
La scala è arrivata dopo la convalida del flusso di lavoro. Almeno 11 organizzazioni sono state compromesse in 26 secondi quando è iniziata la campagna completa. La risposta agli incidenti tradizionale presuppone un certo ritardo tra una nuova divulgazione, un exploit funzionante e una distribuzione estesa. Qui, quelle fasi sono quasi collassate in un unico processo continuo.
Le reti dell'istruzione hanno subito la maggiore pressione
Le scuole hanno sostenuto la quota maggiore dei danni perché l'esposizione a PaperCut e ambienti di applicazione delle patch vincolati hanno creato una popolazione di obiettivi insolitamente favorevole.
GreyNoise ha identificato 204 vittime nel settore dell'istruzione tra le 395 organizzazioni. La categoria successiva, altre organizzazioni o organizzazioni non classificate, ne contava 51. Seguivano commercio al dettaglio, attività commerciali e servizi professionali, con 38.
La distribuzione non dimostra che l'attaccante abbia selezionato deliberatamente le scuole. GreyNoise ha descritto la campagna come opportunistica e ha collegato la concentrazione alla base clienti di PaperCut. Scuole, college e università gestiscono comunemente una stampa centralizzata tra campus, biblioteche, laboratori e uffici amministrativi.
Gli Stati Uniti avevano 98 vittime identificate, mentre il Regno Unito ne aveva 59. Anche organizzazioni in Francia, Spagna e Canada comparivano in modo rilevante. In totale, l'insieme delle vittime osservate copriva 48 Paesi.
Le reti dell'istruzione riuniscono diverse condizioni che aumentano la posta in gioco. Spesso supportano numerosi utenti, dispositivi non gestiti, applicazioni legacy e strutture decentralizzate. Le finestre di manutenzione devono competere con lezioni, esami, periodi di iscrizione e personale tecnico limitato.
Un server di gestione della stampa può inoltre sembrare meno critico di un provider di identità o di un gateway internet. Questa percezione diventa pericolosa quando il server è unito al dominio, opera con privilegi elevati e può raggiungere altri sistemi interni.
In una scuola superiore americana, GreyNoise ha osservato una transizione di sette minuti dall'accesso iniziale al pieno controllo come amministratore di dominio. I privilegi di amministratore di dominio possono offrire a un intruso un controllo esteso su account, policy e sistemi Windows connessi alla directory.
Questo risultato non era tipico di ogni vittima. GreyNoise ha osservato accesso da amministratore di dominio presso 12 organizzazioni, una piccola parte del totale identificato. Tuttavia, il caso della scuola superiore mostra il limite massimo quando esposizione, credenziali e configurazione interna si allineano a favore dell'attaccante.
Secondo la meccanica dell'attacco, l'attore ha raccolto credenziali da 280 vittime e ottenuto segreti del sistema operativo o del dominio da 147. Questi esiti estendono l'incidente oltre la semplice compromissione di un'applicazione web.
Una credenziale rubata può rimanere utile anche dopo che gli amministratori hanno corretto la falla originaria. Gli attaccanti possono riutilizzare hash delle password, account di servizio, certificati o account creati di recente per rientrare da un percorso diverso. Questo rende il contenimento e la rotazione delle credenziali importanti quanto l'installazione dell'aggiornamento software.
Gli investigatori hanno segnalato tre percorsi comuni verso privilegi maggiori. Uno estraeva la memoria LSASS e i segreti del registro dai server connessi al dominio. LSASS è un processo Windows che gestisce il materiale di autenticazione e può esporre hash delle credenziali quando viene compromesso.
L'attaccante poteva poi utilizzare pass-the-hash, una tecnica che autentica usando un hash di password acquisito senza conoscere la password originale. Un altro percorso utilizzava noPac, un attacco noto contro organizzazioni che non avevano corretto due vecchie vulnerabilità di Active Directory.
Un terzo percorso era più diretto. Se PaperCut veniva eseguito su un controller di dominio o tramite un account di servizio amministratore di dominio, l'attaccante poteva creare un account e aggiungerlo al gruppo Domain Admins.
L'intruso avrebbe utilizzato DCSync dopo aver ottenuto privilegi sufficienti. DCSync imita il comportamento di replica di un controller di dominio per richiedere informazioni sulle password ad Active Directory. Un'operazione riuscita può esporre credenziali nell'intero dominio.
Questi percorsi illustrano perché la configurazione ha determinato l'impatto. Lo stesso exploit iniziale ha prodotto esiti diversi in base al posizionamento del server, ai privilegi degli account di servizio, alle patch meno recenti e all'accesso all'infrastruttura di directory.
La pressione immediata ricade sugli amministratori responsabili di PaperCut, ma la responsabilità non può fermarsi lì. I team di identità devono verificare se le credenziali sono state esposte. I team delle operazioni di sicurezza devono investigare l'attività successiva all'accesso iniziale. I team di rete devono riconsiderare perché un'interfaccia di gestione della stampa fosse raggiungibile pubblicamente.
Anche i dirigenti affrontano un problema di tempistiche scomodo. I processi di patch d'emergenza richiedono spesso verifiche di compatibilità e approvazione delle modifiche. Un attaccante orchestrato dall'AI può muoversi mentre questi passaggi sono ancora in fase di pianificazione.
Il resoconto di PaperCut attribuisce al rilevamento e al team forense del primo cliente il merito di aver preservato prove preziose. La macchina virtuale interessata è stata isolata rapidamente, consentendo agli investigatori di recuperare log che hanno contribuito a rivelare il percorso dell'exploit.
Questo è un importante contrappunto alla velocità della campagna. Il rilevamento rapido in una scuola ha aiutato il fornitore ad avvertire una popolazione di clienti molto più ampia. Le organizzazioni dell'istruzione erano fortemente rappresentate tra le vittime, ma un cliente del settore ha anche fornito prove essenziali alla risposta.
Il compromesso fondamentale è tra velocità e controllo
Gli sciami di agenti aumentano la capacità operativa di un attaccante, ma introducono anche fallimenti di coordinamento che possono rivelarne le intenzioni e sprecare gli accessi.
L'espressione “sciame AI” può suggerire un esercito digitale coordinato, dotato di una mente strategica condivisa. Il sistema osservato era meno cinematografico e più pratico. Un singolo operatore umano avrebbe creato molti spazi di lavoro per agenti e assegnato loro compiti paralleli.
Ogni workspace poteva sviluppare codice, eseguire strumenti, elaborare output o agire su un obiettivo separato. L’effetto complessivo somigliava a uno sciame perché centinaia di workflow operavano contemporaneamente. Il loro valore derivava dall’esecuzione parallela e dall’adattamento locale, non da un ragionamento collettivo perfetto.
La progressione riferita dall’operatore spiega il vantaggio. Gli agenti lavoravano all’interno di un laboratorio controllato finché non trovavano un percorso funzionante verso l’esecuzione di codice da remoto e l’accesso alle credenziali. L’operatore poteva quindi replicare quel workflow su un elenco di obiettivi senza gestire personalmente ogni comando.
Questa configurazione modifica l’economia degli attaccanti. Una singola persona può esplorare contemporaneamente diverse ipotesi, conservare i rami riusciti e scartare i tentativi falliti. Una volta che una sequenza funziona, ulteriori agenti possono applicarla a molti sistemi esposti.
Gli strumenti stessi non erano insoliti. GreyNoise ha individuato una raccolta che includeva Mimikatz, BloodHound, Certipy, Rubeus, Impacket, NetExec e Ligolo-ng. Tester di sicurezza e operatori malevoli usano molti di questi progetti da anni.
L’AI ha collegato questi componenti consolidati. Gli agenti potevano scegliere uno strumento, esaminarne l’output e tentare un altro passaggio. Lo sviluppo significativo era l’orchestrazione dell’intero workflow, non una nuova classe di exploit creata esclusivamente da un modello.
Questa distinzione mantiene l’attacco PaperCut basato sull’AI nella giusta prospettiva. Gli attaccanti combinano da tempo scanner di vulnerabilità, framework di exploit, furto di credenziali e utility di amministrazione remota. I sistemi agentici eliminano più pause umane tra questi componenti.
Tuttavia, l’operatore non ha ottenuto un controllo costante. GreyNoise ha trovato istruzioni che ordinavano agli agenti di evitare entità in 28 Paesi. L’elenco includeva Russia, Cina, Hong Kong, Thailandia, Iran, Ucraina, Bielorussia, Moldavia, Brasile e Sudafrica.
Le regole di esclusione spesso rivelano i calcoli di rischio di un operatore. I gruppi criminali possono escludere Paesi in cui vittime locali potrebbero attirare l’attenzione indesiderata delle forze dell’ordine. GreyNoise ha usato questo comportamento, segnali linguistici e prove correlate per valutare l’attore come probabilmente russofono.
Alcuni agenti hanno comunque attaccato organizzazioni in Paesi proibiti. GreyNoise ha dichiarato che la ragione di queste deviazioni resta incerta. I fallimenti potrebbero riflettere geolocalizzazione imprecisa, dati sugli obiettivi errati, istruzioni ambigue, errori degli strumenti o agenti che perdono il contesto rilevante.
Qualunque fosse la causa, si è trattato di un fallimento del controllo operativo. Un agente che ignora le esclusioni può creare esposizione diplomatica, compromettere partner o attaccare infrastrutture legate all’operatore. Il parallelismo amplifica questi errori con la stessa rapidità con cui amplifica lo sfruttamento riuscito.
L’attaccante ha inoltre lasciato alcune organizzazioni compromesse senza intervenire per giorni. Secondo GreyNoise, questi ritardi derivavano dalla mancanza di azioni successive anziché dalla resistenza tecnica. Ciò suggerisce che la campagna abbia creato più accessi di quanti il suo operatore potesse utilizzare immediatamente.
Questo surplus ha diverse possibili spiegazioni. L’attore potrebbe aver sviluppato accessi da vendere ad affiliati ransomware. Potrebbe aver raccolto opzioni prima di scegliere vittime di valore. Potrebbe anche aver superato la propria capacità di esaminare e monetizzare i risultati.
GreyNoise non ha potuto determinare l’obiettivo finale. Furto di dati, estorsione, distribuzione di ransomware e intermediazione di accessi restano tutte ipotesi plausibili. Indicarne una come scopo confermato andrebbe oltre le prove disponibili.
I risultati disomogenei espongono il compromesso centrale. Gli agenti riducono il lavoro necessario per entrare in centinaia di ambienti. Non forniscono automaticamente giudizio, priorità, vincoli affidabili o un piano finale coerente.
I difensori non dovrebbero trarre conforto da questa debolezza. Una campagna inefficiente può comunque causare danni sostanziali quando il suo costo operativo è basso. Un attaccante può tollerare molte sessioni fallite o abbandonate se un numero ridotto produce accesso privilegiato.
Allo stesso tempo, le prove non supportano l’affermazione che un’AI autonoma abbia completato un attacco globale inarrestabile. Un essere umano ha selezionato la classe di obiettivi, assemblato l’infrastruttura, fornito gli strumenti, imposto vincoli e apparentemente deciso quando procedere con le azioni successive.
La conclusione più accurata è più circoscritta e più significativa. L’orchestrazione agentica consente a un singolo operatore di gestire un volume di attività adattiva che in precedenza richiedeva più persone, più tempo o più scripting personalizzato.
Le difese convenzionali hanno comunque interrotto lo sciame
L’AI ha aumentato il ritmo della campagna, ma i controlli ordinari hanno comunque determinato se un server esposto diventasse una compromissione estesa all’intera impresa.
PaperCut ha pubblicato il suo avviso urgente il 27 agosto e ha invitato i clienti a rimuovere i server applicativi dall’esposizione diretta a Internet. Il fornitore ha quindi distribuito diverse patch di emergenza mentre proseguiva l’indagine.
Le due vulnerabilità interessavano i server applicativi e di sito di PaperCut MF e NG nelle versioni supportate. L’aggiornato avviso di sicurezza di PaperCut resta la fonte del fornitore per le indicazioni sulla correzione e sugli indicatori di compromissione.
A CVE-2026-81578 è stato assegnato un punteggio CVSS versione 4 di 8,8. CVE-2026-82078 ha ricevuto un punteggio di 9,4. Il CVSS fornisce una stima standardizzata della gravità tecnica, anche se non misura l’esposizione effettiva di ogni organizzazione.
Il 31 agosto, la Cybersecurity and Infrastructure Security Agency degli Stati Uniti ha aggiunto entrambe le vulnerabilità al proprio catalogo Known Exploited Vulnerabilities. Il catalogo tiene traccia delle falle per cui esistono prove di sfruttamento e assegna alle agenzie federali scadenze per la correzione.
PaperCut ha poi incorporato le correzioni in release di manutenzione testate. La cronologia delle release della versione 26.0 descrive correzioni per controlli di accesso impropri e caricamento non sicuro delle classi. Registra inoltre un ulteriore rafforzamento della configurazione del database esterno utilizzata per le ricerche di carte e ID.
Una valutazione tecnica di Rapid7 conferma che PaperCut ha pubblicato per la prima volta il proprio avviso il 27 agosto. I due identificativi CVE sono seguiti il 28 agosto, quando i ricercatori hanno chiarito i componenti della catena di exploit.
L’installazione dell’attuale release di manutenzione chiude il percorso iniziale noto. Non dimostra che un server già esposto sia rimasto pulito. Le organizzazioni devono trattare le prove di sfruttamento precedente come un incidente, non semplicemente come un problema di manutenzione software.
L’indagine dovrebbe iniziare dagli indicatori pubblicati da PaperCut, dai log dell’applicazione, dalle richieste web, dalle modifiche di configurazione e dai processi figli avviati dal servizio PaperCut. I difensori dovrebbero inoltre esaminare le connessioni in uscita e i file introdotti di recente.
La revisione delle identità è essenziale perché la campagna si è concentrata pesantemente sull’accesso alle credenziali. I team dovrebbero ispezionare la creazione di account privilegiati, modifiche insolite all’appartenenza ai gruppi, replica sospetta delle directory e autenticazioni tramite credenziali di account di servizio.
Una risposta completa può richiedere modifiche delle password, rotazione delle credenziali, revoca dei certificati e ricostruzione di un server compromesso. Se un attaccante ha ottenuto segreti di dominio, limitarsi a correggere PaperCut lascia intatto l’accesso più persistente.
L’architettura di rete fornisce un ulteriore livello di protezione. L’interfaccia applicativa di PaperCut non dovrebbe essere esposta direttamente, salvo necessità operative. Restrizioni sulle fonti attendibili, reverse proxy, reti private virtuali e web application firewall configurati con attenzione possono ridurre la superficie di attacco raggiungibile.
GreyNoise ha osservato almeno un obiettivo in cui il web application firewall di Cloudflare ha bloccato l’avversario. Quel singolo caso non dimostra che ogni configurazione WAF possa fermare l’exploit. Mostra però che un agente non aggira un controllo correttamente posizionato solo perché l’AI ha selezionato i suoi comandi.
Anche il principio del privilegio minimo modifica il risultato. Eseguire l’applicazione con permessi directory eccessivi trasforma la compromissione dell’applicazione in una scorciatoia verso il controllo del dominio. Un’identità di servizio con ambito ristretto offre all’attaccante meno credenziali e capacità amministrative da ereditare.
La segmentazione può impedire a un server di stampa compromesso di contattare controller di dominio, reti di gestione o workload non correlati. Le restrizioni in uscita possono inoltre ostacolare l’infrastruttura di comando, gli strumenti di tunneling e l’esfiltrazione dei dati.
La rapidità di rilevamento diventa più importante con l’aumento della velocità degli attaccanti. Tuttavia, l’automazione non richiede ai difensori di replicare individualmente ogni comando malevolo. Possono concentrarsi su transizioni ad alto valore, come un’applicazione pubblica che avvia una shell o richiede segreti della directory.
I numeri della campagna sostengono questa visione a più livelli. Almeno 440 istanze sono state compromesse, ma l’accesso come amministratore di dominio è emerso presso 12 organizzazioni identificate. Questo divario riflette azioni successive incomplete da parte dell’attaccante, configurazioni differenti e attrito difensivo.
I team di sicurezza dovrebbero inoltre preservare le prove prima di ricostruire i sistemi. Il rapido isolamento da parte del primo cliente che ha segnalato l’incidente ha fornito a PaperCut informazioni utili per ricostruire l’attacco. Distruggere i log durante una correzione affrettata può rendere molto più difficile definire l’ambito dell’incidente nell’intera organizzazione.
La risposta più efficace combina quindi cinque azioni: aggiornare il software, rimuovere l’esposizione non necessaria, indagare sugli accessi esistenti, ruotare le identità interessate e limitare i privilegi del server.
Nessuno di questi controlli dipende dall’identificazione della provenienza di una richiesta: un umano, un agente o un normale script. Interrompono il comportamento che conta.
Ecco perché l’etichetta AI non dovrebbe dominare la risposta all’incidente. Gli strumenti dell’operatore spiegano la velocità della campagna. Le vulnerabilità, i privilegi, le credenziali e i percorsi di rete ne spiegano l’impatto.
Il conteggio di 395 vittime richiede una lettura attenta
La scala osservata è sufficientemente credibile da richiedere un’azione, ma non risponde a tutte le domande sull’impatto sulle vittime o sull’autonomia degli agenti.
Il numero principale proviene da GreyNoise, non da un elenco pubblico di comunicazioni di incidente da parte di 395 organizzazioni. Il suo Global Observation Grid utilizza sensori Internet e altri segnali di minaccia per studiare infrastrutture e attività malevole.
GreyNoise afferma di aver collegato 440 istanze compromesse a 395 organizzazioni nominate. Ha inoltre osservato vittime che non ha potuto attribuire in modo affidabile. La cifra descrive organizzazioni in cui sono state identificate prove di compromissione, non 395 violazioni dei dati confermate in modo indipendente.
Questa terminologia è importante. Un server compromesso stabilisce un accesso non autorizzato. Una violazione dei dati implica spesso accesso confermato a informazioni protette, mentre il ransomware implica crittografia o estorsione. La ricerca disponibile non mostra che ogni vittima abbia subito uno dei due esiti.
Secondo GreyNoise, la raccolta di credenziali si è verificata presso 280 vittime. Segreti del sistema operativo o del dominio sono stati ottenuti da 147 vittime, e l’accesso come amministratore di dominio è emerso presso 12. Queste categorie indicano livelli diversi di intrusione e non dovrebbero essere ridotte a un’unica dichiarazione uniforme di impatto.
La stessa cautela si applica alla parola “autonomo”. Secondo quanto riferito, gli agenti eseguivano compiti e selezionavano passaggi senza richiedere approvazione per ogni comando. Un operatore umano ha comunque predisposto l’ambiente, fornito gli obiettivi, curato gli strumenti e mantenuto il controllo strategico.
Le prove pubbliche non rivelano ogni prompt del modello, ogni intervento o l’esatta quota di azioni avviate senza revisione umana. Sostengono la descrizione di una campagna “orchestrata dall’AI” più chiaramente dell’affermazione di una campagna pienamente autonoma.
Anche l’attribuzione resta una valutazione, non un’identità accertata. GreyNoise ha descritto l’attore come probabilmente russofono. L’elenco dei Paesi esclusi rafforza questa valutazione, ma non identifica una persona, un gruppo criminale o uno sponsor governativo.
La data di inizio della campagna richiede una precisione analoga. PaperCut ha ricevuto la prima segnalazione da un cliente il 27 agosto. GreyNoise ha ricondotto questa specifica operazione orchestrata dall'AI al 31 agosto. Si tratta di tappe correlate, ma non dimostrano che lo stesso attore abbia causato la prima compromissione segnalata.
Altri aggressori stavano già sfruttando le vulnerabilità. Quando le falle diventano pubbliche e le patch rivelano indizi, più gruppi possono replicare la tecnica. PaperCut ha ricordato questo schema dall'incidente del 2023, quando ulteriori gruppi criminali e sostenuti da Stati hanno in seguito sfruttato server esposti.
Quel precedente episodio PaperCut è il confronto storico pertinente. Le vulnerabilità del 2023 sono state sfruttate su vasta scala dopo la divulgazione, anche in operazioni di ransomware e spionaggio. La campagna del 2026 aggiunge un coordinamento agentico a una superficie d'attacco già collaudata.
Lo scopo irrisolto conta soprattutto per le vittime. Se l'operatore intendeva vendere l'accesso, le attività successive potrebbero provenire da un diverso insieme di infrastrutture e utilizzare strumenti differenti. Un'organizzazione potrebbe non riscontrare interruzioni immediate, pur restando esposta attraverso credenziali rubate.
Se l'obiettivo era il furto di dati, gli investigatori devono stabilire a quali risorse potessero accedere il server PaperCut e i suoi account di servizio. Se era previsto un ransomware, l'azione ritardata potrebbe rappresentare una fase di preparazione anziché un abbandono.
Esiste anche una sfida di misurazione. GreyNoise osserva una quantità significativa di attività su internet, ma nessun singolo fornitore ha visibilità completa all'interno di ogni rete interessata. Alcune vittime potrebbero aver contenuto immediatamente il server. Altre potrebbero non aver rilevato movimenti post-sfruttamento.
Le segnalazioni dei fornitori e dell'intelligence possono cambiare con il maturare delle indagini. Il numero delle vittime potrebbe crescere, le categorie potrebbero essere riviste e le conclusioni tecniche potrebbero restringersi. Una comunicazione responsabile dovrebbe preservare questa incertezza senza minimizzare le prove urgenti già disponibili.
La lettura scettica non è quindi che l'evento sia stato inventato o fosse innocuo. È che “395 organizzazioni violate da AI autonoma” comprime diversi riscontri distinti in una formulazione più drammatica.
Un riassunto più sostenibile è questo: GreyNoise afferma che un operatore ha utilizzato centinaia di flussi di lavoro agentici assistiti dall'AI per compromettere almeno 440 istanze PaperCut presso 395 organizzazioni identificate. L'escalation dei privilegi ha avuto successo in modo disomogeneo e l'obiettivo finale dell'operatore resta sconosciuto.
Questa formulazione preserva entrambi gli aspetti delle prove. L'operazione ha raggiunto una scala e una velocità insolite. Dipendeva tuttavia da guida umana, strumenti offensivi noti, infrastrutture esposte e debolezze di sicurezza specifiche delle vittime.
Tre segnali indicheranno se questo diventerà il nuovo modello di attacco
La prossima fase dipende dal riutilizzo dell'exploit, dalla monetizzazione degli accessi rubati e dalla capacità dei difensori di ridurre l'esposizione pubblica prima dell'arrivo degli imitatori.
Il primo segnale è l'attività successiva presso le vittime note. Gli investigatori dovrebbero monitorare la distribuzione di ransomware, notifiche di furto dati, inserzioni di broker di accessi o nuove infrastrutture che utilizzino credenziali sottratte durante la campagna originaria.
Operazioni successive confermate rafforzerebbero l'idea che gli sciami di agenti possano alimentare una più ampia catena di fornitura del cybercrimine. L'assenza di attività a valle suggerirebbe che la campagna abbia generato più accessi di quanti il suo operatore potesse sfruttare efficacemente.
Il secondo segnale è l'adozione da parte di altri attori della minaccia. GreyNoise ha osservato un operatore utilizzare un harness Codex, un modello DeepSeek e strumenti offensivi già noti. Il cambiamento più ampio arriverà se gruppi non correlati copieranno il flusso di lavoro contro PaperCut o altre vulnerabilità enterprise appena divulgate.
Gli imitatori non avrebbero bisogno dei prompt o dell'infrastruttura originali. Potrebbero riprodurre il modello generale: creare un laboratorio vulnerabile, assegnare agli agenti lo sviluppo dell'exploit, generare elenchi di bersagli su internet e avviare in parallelo attività post-sfruttamento.
I ricercatori di sicurezza dovrebbero cercare firme temporali simili. Tra queste vi sono numerosi bersagli correlati attaccati nel giro di pochi secondi, catene di strumenti ripetute con piccoli adattamenti specifici dell'ambiente e artefatti degli agenti conservati nei comandi o negli spazi di lavoro.
Un aumento di queste campagne confermerebbe che l'orchestrazione agentica sta diventando un'infrastruttura standard per gli aggressori. Se i casi resteranno rari, l'attacco AI a PaperCut potrebbe rappresentare un esperimento operativo avanzato ma ancora insolito.
Il terzo segnale è la curva di esposizione dei server PaperCut. Patch applicate con successo, rimozione delle interfacce pubbliche e una segmentazione migliorata dovrebbero ridurre la popolazione di bersagli disponibili. Un'esposizione persistente lascerebbe le organizzazioni vulnerabili a script più semplici e ad altri aggressori guidati da esseri umani.
Questa metrica verifica anche la conclusione più utile dell'incidente. Se un rafforzamento di base riduce drasticamente lo sfruttamento, i difensori non hanno bisogno di prodotti speculativi di rilevamento AI prima di agire. Hanno bisogno di inventari degli asset rigorosi, aggiornamenti rapidi, interfacce amministrative controllate e identità protette.
Le organizzazioni che utilizzano PaperCut dovrebbero verificare oggi stesso la release installata rispetto alle attuali indicazioni del fornitore. Dovrebbero inoltre stabilire se il server fosse accessibile da internet tra il 27 agosto e la correzione.
Se era esposto, i team dovrebbero investigare sull'host e sulle identità connesse anziché presumere che l'assenza di un avviso significhi sicurezza. La campagna ha dimostrato che l'accesso iniziale e la raccolta di credenziali possono avvenire più rapidamente di un ciclo di revisione manuale.
La lezione più ampia si applica ad altri software enterprise. I team di sicurezza dovrebbero identificare le applicazioni pubbliche che operano con privilegi elevati o si collegano direttamente all'infrastruttura delle identità. Tali sistemi offrono la stessa combinazione di ingresso accessibile e preziosa capacità di azione post-sfruttamento.
Sviluppatori e operatori di piattaforme AI dovrebbero interessarsene per una ragione diversa. Il caso mostra che le restrizioni del modello sono solo un controllo all'interno di un sistema agentico. Harness, autorizzazioni degli strumenti, concorrenza, registrazione, convalida dei bersagli e supervisione dell'operatore definiscono ciò che gli agenti possono fare su larga scala.
Gli sviluppatori di agenti dovrebbero applicare policy sulle azioni al di fuori del modello, in particolare per rete, accesso alle credenziali e comandi distruttivi. Un divieto in linguaggio naturale non equivale a un confine tecnico. Le apparenti violazioni degli agenti dell'elenco di esclusione dei Paesi rendono concreta questa distinzione.
Gli acquirenti di soluzioni di sicurezza dovrebbero evitare due errori facili. Il primo è liquidare l'evento perché gli aggressori utilizzavano già l'automazione. Il secondo è trattare l'AI come una capacità magica che rende inefficaci le difese esistenti.
Le prove sostengono una posizione intermedia più difficile. L'orchestrazione AI ha modificato il ritmo e il coordinamento dello sfruttamento, mentre l'architettura di sicurezza convenzionale ha continuato a determinare la profondità della compromissione.
L'attacco AI a PaperCut dovrebbe suscitare una domanda pratica in ogni organizzazione: quale server esposto a internet creerebbe lo stesso percorso di privilegi se un aggressore comprimessse quattro giorni di sperimentazione in quattro ore?
Individuate quel sistema, riducetene l'esposizione e testate il processo di risposta prima che il prossimo sciame lo faccia al posto vostro.



