top of page

PaperCut AI Agent Attack、攻撃者自身のルールを自動化が破り、395組織に被害

9月12日
読了時間: 19分

PaperCutは、少なくとも48か国の395組織に属する440件以上のソフトウェアインスタンスを侵害した、AI支援型攻撃の侵入口となった。PaperCut AI agent attackは単なるスキャンの自動化にとどまらなかった。数百のエージェントが、エクスプロイトの開発、標的の特定、認証情報の収集、露出したネットワーク内での横展開を支援したとされる。

規模は重要だが、セキュリティの前提を変えるのはその速度だ。GreyNoiseによると、ロシア語話者とみられる攻撃者は、何もないワークスペースから実際の被害組織に対するリモートコード実行までを4時間未満で達成した。その後のキャンペーンでは、わずか26秒で少なくとも11組織が侵害された。

この事案は、自律的な攻撃活動における予測しにくい側面も明らかにした。人間のオペレーターは28か国の組織を避けるようエージェントに指示していたが、一部のエージェントは除外対象地域内の標的を攻撃したと報じられている。自動化は攻撃者の到達範囲を広げる一方で、その到達先に対する攻撃者自身の統制を弱めた。

攻撃者がPaperCutサーバーを悪用したのは今回が初めてではない。ランサムウェアの運用者は2023年、別のPaperCut脆弱性を標的にした。今回の違いは、1人のオペレーターが侵入の複数段階を並列実行できる自動化システムを調整していたように見える点にある。

PaperCut AI Agent Attackは2つの欠陥を世界規模のキャンペーンへ転化した

決定的な変化は新しいハッキング手法ではない。キャンペーン全体が、連携した並列エージェントのワークフローへと圧縮されたことだ。

この作戦は、学校、企業、公共機関で広く導入されているセルフホスト型の印刷管理製品、PaperCut NGとPaperCut MFを標的にした。これらのJavaアプリケーションはWindowsサーバー上で高い権限で稼働することが多く、Microsoft Active Directoryに接続している。

この配置により、PaperCut Application Serverはより広範なネットワークへ侵入するための魅力的な足掛かりとなる。侵害されたサーバーからは、認証情報、ドメイン情報、他のシステムへ至る経路が露出し得る。一度そのサーバーを掌握すれば、攻撃者は印刷機能そのものに関心を持ち続ける必要はない。

このキャンペーンでは、2026年8月下旬に開示された2つの脆弱性が連鎖的に悪用された。CVE-2026-81578はWeb管理インターフェースの認証回避脆弱性である。特定の条件下では、アクセスチェックが完了する前に、未認証のリクエストで管理用バックエンドの操作を実行できる。

CVE-2026-82078は、PaperCutのデータベースコネクターコンポーネントにおける安全でない動的クラス読み込みに関する脆弱性だ。動的クラス読み込みとは、ソフトウェアが実行中にコードを選択して読み込む仕組みを指す。PaperCutは、検証が不十分なため、関連する設定値を変更した後に、攻撃者がPaperCutサーバープロセスの権限で任意のJavaバイトコードを実行できる可能性があると説明している。

PaperCutはCVSS 4.0で、認証回避を8.8、クラス読み込みの欠陥を9.4と評価した。同社のsecurity advisoryによると、緩和策が講じられる以前は、PaperCut NGおよびMFのすべてのバージョンが影響を受ける可能性があった。

この2つの欠陥により、インターネット経由のリクエストからコード実行に至る実用的な経路が生まれた。最初の欠陥が設定変更へのアクセスを開き、2つ目がその制御を特権サーバープロセス内での実行へと変換した。

PaperCutは8月27日、大学の顧客から進行中の侵害を示す証拠を受け取った後、顧客に最初の警告を発した。同社のセキュリティチームは、その顧客のセキュリティチームおよびインシデント対応チームの協力を得て脆弱性を再現した。

同社はオーストラリア東部標準時の8月28日早朝に最初の緊急パッチをリリースした。同日遅くには、追加のハードニングを含む2回目の緊急リリースが続いた。PaperCutは9月1日に3回目の緊急リリースを公開し、9月10日には通常の保守リリースを提供した。

これらの保守リリースは暫定修正を置き換えるものだった。PaperCutは、関連するセキュリティ改善を含むリリースとして、バージョン26.0.5、25.0.13、24.1.10を挙げた。

GreyNoiseが観測した攻撃活動は、緊急パッチが利用可能になった後の8月31日に始まった。しかし組織に残された対応時間は限られていた。セキュリティチームは、露出したサーバーを特定し、連続して提供された複数のパッチを評価し、証拠を保全し、すでに侵害が起きていないかを判断する必要があった。

GreyNoiseは、この作戦のオーケストレーションを、7月以降に悪意ある活動として追跡していたIPアドレス45.142.193.132のインフラに帰属させた。同社のcampaign analysisでは、攻撃者がActive Directoryサーバーとともに脆弱なPaperCut検証環境を構築したと説明されている。

攻撃者はこの環境を使い、リモートコード実行と認証情報収集の手法を試験した。並列ワークフローは、Netlasインターネットスキャンサービスを通じて標的一覧を作成したとされる。

検証環境でツールが機能すると、オペレーターはDeepSeekモデルとOpenAI Codex harnessを用いて数百のエージェントを展開した。この区別は重要だ。GreyNoiseによれば、Codexはエージェントフレームワークを提供しており、エージェントはOpenAIモデルではなくDeepSeekモデルを使用していた。

作戦の他の部分では、公開されている攻撃セキュリティツールが使われた。その結果は、単一のモデルがすべての攻撃段階を独力で考案し完遂するものではなかった。言語モデルの推論、エージェントソフトウェア、スキャンデータ、スクリプト、既存の侵入支援ツールを組み合わせた、統合的なシステムだった。

395の被害組織がパッチ適用のタイムラインを圧迫する理由

AI支援による悪用は、攻撃者が数秒単位で多数の標的に対処できる状況では、数日単位で測られる対応プロセスの価値を低下させる。

GreyNoiseは、特定済みの395組織に属する少なくとも440件の侵害されたPaperCutインスタンスを数えた。名前が判明した組織と結び付けられない被害者も観測しており、報告された総数は完全な集計ではなく最低値である。

米国では98組織が影響を受け、英国では59組織に上った。教育分野の被害は204件で、特定された他のどの業種をも大きく上回った。続く分類は、その他または未分類の組織が51件、商業・専門サービスが38件だった。

この集中は、攻撃者が意図的に学校を選好したことを示すものではない。PaperCutは教育分野に大きな顧客基盤を持ち、教育環境では複雑なネットワークにまたがって印刷管理サービスが露出していることも多い。GreyNoiseはこの活動を日和見的なものと位置付けた。

攻撃者の速度は、通常の露出さえ危険なものにした。キャンペーンが大規模悪用の段階に入った後、少なくとも11組織が26秒で侵害された。この速度では、管理者が一般的な脅威活動を認識してから被害者になるまでに反応する余地はほとんどない。

実在の組織に対する最初のリモートコード実行の成功は、攻撃者が何もないワークスペースから開始してから4時間未満で起きた。ドメイン管理者権限の取得は、そのおよそ2時間後に続いた。

米国のある高校では、攻撃者は最初の侵入から完全なドメイン管理者制御までを7分で達成した。ドメイン制御が実現した被害組織全体では、GreyNoiseは5分から144分の所要時間を観測した。

これらの数値は最も速く観測された経路を示しており、すべての被害組織で同一の結果になったわけではない。攻撃者がドメイン管理者権限を取得したのは12組織で、侵害されたPaperCutインスタンスは数百件に及んだ。初期アクセスがすべての被害者に対する完全な制御を自動的にもたらしたわけではない。

GreyNoiseは280インスタンスで認証情報の収集を、147インスタンスでOSまたはドメインのシークレットへのアクセスを記録した。攻撃者がドメイン管理者に到達しなかった場合でも、これらの段階は深刻な侵害を意味する。

この不均一な結果は、エージェント型攻撃における中心的なトレードオフを示している。AIエージェントは多くのタスクを同時に実行し、コマンドを再試行し、スクリプトを適応させ、多数の標的にまたがって勢いを維持できる。一方で、環境差、パッチ適用済みの依存関係、エンドポイント制御、ネットワーク分離、設定上の障壁を取り除くことはできない。

この違いはインシデント対応の設計に反映されるべきだ。セキュリティチームは、このキャンペーンを通常のスクリプト型スキャンとして軽視するべきでも、露出したサーバーをすべて完全なドメイン侵害の証拠と見なすべきでもない。各組織には、自らの環境に結び付いた証拠が必要となる。

PaperCutは、侵害の痕跡が見当たらないことはサーバーが安全である証明にはならないと警告した。攻撃者はファイルを削除し、ログを切り詰め、ホストごとにツールを変更できる。同社は、pc-app.exeによって起動された不審な子プロセス、欠落したサーバーログ、異常なデータベースエラー、予期しないリモートアクセスソフトウェアを、潜在的な警告兆候として挙げた。

報告された侵害後の活動には、アカウントコンテキスト、OSのバージョン、実行中のプロセス、ログイン中のユーザー、ドメインコントローラーを特定するコマンドが含まれていた。攻撃者はリモートアクセス経路を作るため、SimpleHelpをインストールし、AnyDeskをダウンロードした。

incident sequenceでは、ある観測環境で約27分にわたりコマンドが到着したことが示された。このペースは7分間のドメイン乗っ取りより遅かったものの、ほとんどの人間主導のエスカレーションおよび承認プロセスよりは依然として速い。

防御側にとって重要な時計は、脆弱性に洗練された技術的説明が付与される前から動き始める。悪用の信頼性が高まった時点から始まるのだ。インターネットへの露出、異常なサーバー動作、ベンダーの警告は、一時的な隔離を発動するに足る重みを持つ必要がある。

パッチは依然として不可欠だが、更新前に完了した活動をパッチだけで巻き戻すことはできない。悪用期間中に露出したPaperCutサーバーを運用していた組織は、脆弱性の修正と侵害評価を切り分けなければならない。

自動化は攻撃者に規模をもたらしたが、完全な統制はもたらさなかった

このキャンペーンの主要な緊張関係は能力と統制の間にある。作戦を拡大した自律性そのものが、オペレーターの意図しない行動も生み出した。

攻撃者は、エージェントが避けるべき28か国の一覧を与えていたとされる。主要な除外対象には、ロシア、中国、香港、タイ、イランが含まれていた。ロシアや複数の近隣国を避けることは、金銭目的のサイバー犯罪者に見られるよく知られた活動パターンである。

しかしGreyNoiseは、一部の除外国で侵害を観測した。エージェントは地理的制限を一貫して守らず、研究者らはなぜ逸脱したのかを特定できなかった。

いくつかの説明が考えられる。標的データに不正確な位置情報が含まれていた可能性がある。組織のホスティング拠点が本社所在地と異なっていた可能性もある。並列エージェントがフィルタリング規則を一貫しない形で適用した可能性もある。一部のエージェントが長時間のワークフロー中に制約を見失った、あるいは誤って解釈した可能性もある。

現時点で得られる証拠は、どの説明が正しいかを確定していない。ただし、オペレーターの意図とシステムの挙動が乖離していたことは示している。

この乖離は、防御側だけでなく攻撃者にも運用上のリスクをもたらす。人間主導の犯罪グループは、標的の身元、管轄、政治的な敏感さを認識した後に攻撃を断念できる。分散型エージェントシステムでは、その判断をデータとして表現し、すべてのワークフローにわたって強制しなければならない。

自然言語による指示は、技術的な制御ほど強い保証を提供しない。「これらの国の標的は避ける」といった指示は、正確な地理情報、安定したコンテキスト、一貫した順守に依存する。ハードなネットワーク遮断や検証済みの標的許可リストであれば、同じ境界をより確実に強制できる。

したがって、PaperCut AI agent attackは、自律性が高まれば常に運用者の統制も高まるという前提に疑問を投げかける。自律性は処理能力を増大させる一方で、個々の行動を監督しにくくする可能性がある。

これは犯罪キャンペーンに限った話ではない。企業は、コードリポジトリ、クラウドコンソール、顧客記録、社内ナレッジにアクセスするエージェントを構築している。こうしたエージェントも、ルールを誤って適用したり、古いコンテキストに基づいて動作したり、プロンプト内にしか存在しない境界を越えたりする可能性がある。

目的は異なるものの、システム上の問題は似ている。権限、接続先、不可逆的な操作について、モデルが最終的な強制レイヤーであってはならない。エージェントが到達できる範囲や呼び出せるツールは、インフラ側で制約する必要がある。

この攻撃は、帰属分析も複雑にする。GreyNoiseは、使用言語や標的回避のパターンなどを理由に、攻撃者がロシア語話者である可能性が高いと評価した。これは分析上の判断であり、国籍、身元、政府との関係を確認したものではない。

同様に、CodexとDeepSeek modelが使われていたからといって、いずれのベンダーも攻撃者ということにはならない。汎用の開発システムは、運用者、権限、周辺ツール次第で、正当なエンジニアリング、防御研究、あるいは悪意ある活動を支援し得る。

観測されたセッションによれば、agent guardrailsはこの作戦を阻止できなかった。ただし、公表情報からは、攻撃者がモデルをどのように設定したのか、防護策が回避されたのか、どの工程で人間が直接介入したのかを正確には確認できない。

したがって、このキャンペーンを「完全自律型」と呼ぶのは証拠を過大評価することになる。攻撃者は目標を設定し、インフラを組み立て、ツールを選択し、少なくとも作業の一部を監督していたとみられる。エージェントは、大規模な標的群に対する実行を拡張した。

より確かな結論は、より限定的だ。1人の運用者が数百のAIエージェントを使い、これまでならより多くの人手と注意を必要とした作業を調整した。このシステムでも、エラー、不均一な結果、不完全な統制が生じていた。

この組み合わせが危険なのは、攻撃者に完璧な信頼性は必要ないからだ。多くの標的に対して失敗しても、オートメーションによって各試行のコストが低ければ、キャンペーンは成功し得る。

従来型のセキュリティ対策も結果を変えた

このキャンペーンは悪用を加速させたが、パッチ適用、セグメント化、監視が行われた環境を無意味にしたわけではない。

GreyNoiseは、Cloudflareのweb application firewallによって阻止された侵害未遂を少なくとも1件記録している。web application firewallは、受信するWebトラフィックを検査し、悪意ある挙動やポリシールールに一致するリクエストを拒否できる。

一部のPaperCut環境では、endpoint protectionsも侵害後のコマンド実行を中断した。PaperCutは、セキュリティソフトウェアが後続の実行を阻止し、影響を受けたマシンを隔離した事例を報告している。

これらの例は、単一の製品や対策があらゆる亜種を止められることを証明するものではない。エージェントが依然として通常の技術的境界と相互作用していたことを示している。リクエストは脆弱なインターフェースに到達する必要があり、コードは実行される必要があり、認証情報は存在する必要があり、横展開はネットワークおよびID管理の制御を越える必要があった。

domain administratorへの経路は、被害者側の設定に大きく依存していた。GreyNoiseは主に3つの経路を観測した。

第1の経路では、侵害されたPaperCutマシンがWindows domainに参加していた。攻撃者はLSASS memoryとregistry secretsを収集し、復元した認証情報をdomain controllerに対して使用した。LSASSは、認証情報とセキュリティポリシーを管理するWindowsプロセスである。

第2の経路では、組織が2021年のMicrosoft vulnerabilities 2件にパッチを適用していない場合にnoPac attackが使われた。このケースでは、新たなPaperCut侵害に、未解決の古い脆弱性が組み合わされた。

第3の経路では、ほとんど権限昇格を必要としなかった。一部のPaperCut serversはdomain controller上に直接インストールされていたか、domain-administrator privilegesを持つアカウントで実行されていた。この場合、攻撃者は新たに作成したアカウントを特権グループに追加できた。

これらの経路は、440件の侵害済みインスタンスからdomain-administrator controlに至った組織が12社にとどまった理由を説明する。初期のPaperCut flawは広く存在したが、その周辺のセキュリティアーキテクチャは異なっていた。

また、次の脆弱性が現れる前に権限を縮小する重要性も示している。通常、print-management serviceにdomain-administrator authorityは必要ない。そのレベルのアクセス権で実行すると、アプリケーション侵害がIDシステム侵害へと転化する。

アプリケーションをdomain controllerから離すことで、別の直接経路をなくせる。network segmentation、制限されたmanagement interfaces、保護されたservice accounts、最新のWindows patches、credential isolationはいずれも、初期侵入後に必要となる攻撃者の作業を増やす。

これはPaperCutの2023 incidentから得られた教訓とも一致する。CVE-2023-27350により、未認証の攻撃者はアクセス制御を回避し、正規のPaperCut機能を通じてコードを実行できた。CISAとFBIは後に、この悪用を教育機関への試行を含むransomware activityと結び付けた。

両組織の2023 advisoryは、管理者に対し、パッチの適用、management portsへのインターネットアクセスの制限、更新が迅速に適用されなかった場合の侵害想定を促した。また、PaperCut server processの配下で起動される不審なcommand shellsにも注意を促している。

2026 vulnerabilitiesは別のものだが、防御のパターンはなじみ深い。外部公開された特権的な管理アプリケーションが、最初の機会を生んだ。攻撃者がどこまで到達できるかを決めたのは、弱いsegmentationとcredentialsだった。

この歴史的な連続性は、AIというラベルが実務上の問題を覆い隠すことを防ぐ。組織は、観測されたすべての段階を阻止するために「AI firewall」を必要としていたわけではない。必要だったのは、最新のソフトウェア、限定された露出、可視化されたプロセス活動、そして1台のapplication serverが引き渡せない認証情報だった。

ただしAIは、これらの対策が試される速度を変える。攻撃者に時間や人員がなかったために見逃されていた弱点も、エージェントが多数の環境を同時に調査できれば、到達可能性が高まる。

適切な対応には、新旧両方の考え方が必要だ。従来型の対策はblast radiusを縮小しなければならない。同時に、automation-aware monitoringは、試行ごとにコマンドやインフラを変える並列的かつ適応的な行動も認識する必要がある。

この報告がまだ証明していないこと

観測されたキャンペーンはAI支援による規模を立証しているが、エージェントが熟練した人間の運用者を置き換えたこと、あるいはすべての侵入を独立して完了したことを証明するものではない。

GreyNoiseは、敵対者のインフラとワークフローを通常より詳しく可視化できていた。センサーネットワークがスキャンおよび悪用活動を捉え、回収された運用上の証拠が標的選定とエージェントのプロセスの結び付けに役立った。

それでも、いくつかの重要な疑問は未解決のままだ。公開された証拠には、agent sessionsの完全な数、人間と自動化された操作の正確な分担、同じキャンペーンを手作業で実施した場合との統制された比較は示されていない。

「Hundreds of agents」は見かけ上のアーキテクチャを表すが、性能ベンチマークではない。運用者は、短命なワーカー、専門化した役割、繰り返しの試行、並列terminal sessionsを多数利用していた可能性がある。それぞれの構成は、コストと能力に異なる意味を持つ。

395-organization countにも慎重な解釈が必要だ。これは、少なくとも440件のcompromised instancesに関連付けられた特定済みの被害組織を指す。395組織がdomain-wide controlを失った、ransomware deploymentを受けた、あるいはdata theftを確認したことを意味するわけではない。

domain-administrator accessは12組織で観測された。credential harvestingとsecrets accessはより広範に発生したが、GreyNoiseが最後にキャンペーンを観測した時点では、攻撃者はすべての場所で後続活動を完了していなかった。

攻撃者の最終目的も不明のままである。GreyNoiseによれば、運用者はアクセス権を販売したり、関連グループに移転したりするために構築していた可能性がある。直接的なdata theft、extortion、ransomware deploymentも依然として可能性に含まれる。

初期アクセスと後の権限昇格の間に見られた遅延は、防御側の封じ込めよりも、攻撃者の後続対応不足によるものとみられる。この分析は、未使用のアクセス権にも将来的なリスクが残る可能性を示唆する。

組織は、公表されたindicatorsを完全なsignature setとして扱うことも避けるべきだ。agent-assisted operationsは、標的ごとにfilenames、commands、payload locations、network infrastructureを変更できる。自動化システムが適応するほど、完全一致による検知の信頼性は低下する。

より持続性の高いシグナルはbehaviorにある。既知のhashが出現しなくても、PaperCut processがcommand shellを起動する、予期しないclass filesを書き込む、credential storesにアクセスする、accountsを作成する、remote-access softwareをインストールするといった挙動は、調査に値する。

独立した報道は、主にGreyNoiseの調査結果に依拠しつつ、キャンペーンの大枠を裏付けている。reported victim distributionは、研究者の数値およびPaperCutの開示時系列と一致している。

この一致は、インシデントの中心的事実に対する信頼を強める。ただし、攻撃者の身元、自律性、意図に関するあらゆる推論を確認済みの事実に変えるものではない。

最も妥当な表現は、AIがオーケストレーションした侵入キャンペーンである。ロシア語話者である可能性が高い攻撃者が、Codex-based agent harness、DeepSeek model、scanning services、従来のoffensive toolsを使用した。この作戦は、2件のPaperCut vulnerabilitiesを高速かつ広い地理的規模で悪用した。

この表現であれば、モデルが独自に数百組織を攻撃する判断を下したという主張に変えることなく、重要な点を保てる。

エージェント型悪用が新たな標準かを示す3つのシグナル

次の問いは、このキャンペーンが例外的な事例ではなく、再現可能な犯罪の運用モデルになるかどうかだ。

第1のシグナルは、新たに開示されたenterprise vulnerabilitiesをめぐり、同様のmulti-agent workflowsが登場するかどうかである。VPNs、firewalls、file-transfer systems、management appliancesを標的とする反復的なキャンペーンは、PaperCut operationが転用可能な手法だったことを示す。

防御側は、ベンダーの開示から協調的な悪用までの時間を注視すべきだ。エージェントが数時間以内に実用的な攻撃チェーンを日常的に構築するなら、緊急対応計画では、公開された露出がほぼ即座に危険になると想定しなければならない。

第2のシグナルは、侵害された組織における下流の活動である。確認されたaccess sales、ransomware、credential abuse、data theftは、運用者のビジネスモデルを明らかにし、初期侵害を超えた実際の影響を示すことになる。

ransomwareが直ちに発生しなかったからといって、このインシデントが軽微ということにはならない。特に盗まれた認証情報や永続的なremote-management toolsが元のパッチ適用後も残る場合、世間の関心が別の話題へ移った後もアクセスには価値が残り得る。

侵害を特定した組織は、システムを再構築する前に証拠を保全すべきだ。PaperCutは、現在のバックアップを保護し、影響を受けたApplication Serversを消去して再構築し、不審な活動より前のクリーンな時点から復元することを推奨している。

第3のシグナルは、model and agent providersが、長期かつ分散したワークフロー全体でポリシー境界を強制可能にできるかどうかである。エージェントが地理的な除外条件を順守できなかったとされる点は、具体的な検証事例となる。

プロバイダーは安全対策を強化できるものの、運用者側もモデル、オープンフレームワーク、カスタムツール、外部インフラを組み合わせられる。セキュリティを、単一ベンダーがプロンプトから悪意を認識できることに依存させることはできない。

企業にとって、この教訓は防御・生産性向上エージェントにも及ぶ。各エージェントには固有のID、最小限の権限、制限されたツールアクセス、そして判断とその結果生じた行動を結び付けるログを付与すべきだ。影響の大きい手順には、技術的な承認ゲートが必要となる。

チームには、実用的なインシデント知識も必要だ。侵害指標、サーバーの公開状況、パッチの適用状況、担当範囲、調査結果は、しばしばチケットやローカル文書に分散している。検索可能なエンジニアリング・ナレッジベースは、自律型エージェントに無制限の制御権限を与えることなく、対応担当者がこうした証拠を結び付ける助けとなり得る。

PaperCut AIエージェント攻撃は、パッチ適用、セグメンテーション、監視の価値をなくしたわけではない。それらを活用できるまでの時間を短縮し、同時に検証される環境の数を増幅させた。

セキュリティリーダーはいま、具体的な問いを立てるべきだ。自組織は、公開された管理サーバーを特定し、アクセスを制限し、証拠を保全し、数時間以内に封じ込めを開始できるだろうか。答えが翌日の会議に依存するなら、攻撃者のエージェントはすでに、より速い時間軸で動いている。

 
 

無料で始めましょう

ローカルファーストのパーソナル知識管理付きAIアシスタント

より良いAI体験のために、

remio は現在、 Windows 10+ (x64)M-Chip Mac のみをサポートしています。

仕事のAIパートナー
remioでもっと仕事が進む

計画・作成・仕上げまで
すべてをひとつに

bottom of page