Ciberseguridad

Agentes de IA vulneraron 395 organizaciones vía PaperCut

Publicado el 2 min readPor NewUJ Editorial Desk

Actualizado el se añadió nueva información

Agentes de IA vulneraron 395 organizaciones vía PaperCut
Foto: NewUJ
0 0
XWhatsAppTelegramLinkedIn

GreyNoise afirmó en un informe fechado el 9 de septiembre de 2026 que un único atacante utilizó cientos de agentes autónomos de inteligencia artificial para explotar dos vulnerabilidades de PaperCut NG/MF, comprometiendo al menos 440 instancias de PaperCut pertenecientes a 395 organizaciones identificadas en 48 países. La campaña, que GreyNoise tituló "Agents Gone Wild", comenzó el 31 de agosto de 2026 y corresponde a la misma oleada de explotación que las firmas de seguridad advirtieron a finales de agosto.

Según GreyNoise, los operadores combinaron el entorno Codex de OpenAI con un modelo de DeepSeek y los emplearon no solo para escribir código de explotación, sino también para depurarlo, gestionar listas de objetivos y adaptar el ataque mientras estaba en marcha. Los objetivos se localizaron mediante el servicio de escaneo de internet Netlas, y una vez dentro los agentes manejaron herramientas ofensivas habituales como Mimikatz, BloodHound, Impacket, Certipy, Rubeus, NetExec y Ligolo-ng. La cadena encadena CVE-2026-81578, una omisión de autenticación, con CVE-2026-82078, un fallo de ejecución remota de código.

Por qué ahora: el informe de GreyNoise es el primer relato detallado de hasta dónde escaló la campaña y a qué velocidad avanzó. El atacante pasó de un espacio de trabajo vacío a ejecutar código en una víctima real en algo menos de cuatro horas, y alcanzó privilegios de administrador de dominio dos horas después. Cuando la operación llegó a pleno rendimiento, GreyNoise registró 11 organizaciones comprometidas en 26 segundos. En un instituto de secundaria estadounidense, según informó BleepingComputer el 10 de septiembre, el atacante pasó del acceso inicial al control total del dominio en siete minutos.

Por qué importa: los agentes robaron credenciales en 280 organizaciones víctimas, extrajeron secretos del sistema operativo o del dominio en 147 y lograron derechos de administrador de dominio en 12, según Help Net Security y BleepingComputer. El sector más golpeado fue la educación, con 204 víctimas, y el país más afectado Estados Unidos, con 98, informó Help Net Security el 11 de septiembre. Para los equipos de TI de colegios y universidades, lo que cambia es la ventana de respuesta: una intrusión que se comprime en minutos no deja margen para parchear a la mañana siguiente. PaperCut publicó las correcciones en su boletín de seguridad del 27 de agosto, en las versiones 24.1.10, 25.0.13 y 26.0.5.

GreyNoise sostiene que los defensores no están indefensos ante los ataques dirigidos por agentes. Documentó al menos un caso en el que un firewall de aplicaciones web de Cloudflare derrotó al adversario y concluyó que el refuerzo básico de los entornos sigue mejorando la postura de seguridad frente a amenazas potenciadas por IA.

Quedan incógnitas importantes. GreyNoise describe al operador solo como "un probable actor cibernético malicioso de habla rusa" y no menciona ningún grupo ni patrocinador. Ninguna de las organizaciones afectadas ha sido identificada públicamente. Además, la automatización fue imperfecta: los agentes debían omitir objetivos de una lista de países excluidos, pero no siguieron esas instrucciones de forma constante.

Fuentes

Report / request removal

Relacionado

Comments

No comments yet. Be the first.