Cybersécurité

Des agents IA ont piraté 395 organisations via PaperCut

Publié le 2 min readPar NewUJ Editorial Desk

Mis à jour le nouvelles informations ajoutées

Des agents IA ont piraté 395 organisations via PaperCut
Photo : NewUJ
0 0
XWhatsAppTelegramLinkedIn

GreyNoise a indiqué, dans un rapport daté du 9 septembre 2026, qu'un seul acteur malveillant a utilisé des centaines d'agents d'intelligence artificielle autonomes pour exploiter deux vulnérabilités de PaperCut NG/MF, compromettant au moins 440 instances de PaperCut appartenant à 395 organisations identifiées dans 48 pays. La campagne, baptisée "Agents Gone Wild" par GreyNoise, a démarré le 31 août 2026 et correspond à la vague d'exploitation signalée par les entreprises de sécurité fin août.

Selon GreyNoise, les opérateurs ont associé l'environnement Codex d'OpenAI à un modèle DeepSeek et s'en sont servis non seulement pour écrire le code d'exploitation, mais aussi pour le déboguer, gérer les listes de cibles et adapter l'attaque en cours d'exécution. Les cibles ont été repérées via le service de scan Netlas, et une fois dans le réseau, les agents ont piloté des outils offensifs classiques : Mimikatz, BloodHound, Impacket, Certipy, Rubeus, NetExec et Ligolo-ng. La chaîne combine CVE-2026-81578, un contournement d'authentification, et CVE-2026-82078, une faille d'exécution de code à distance.

Pourquoi maintenant : le rapport de GreyNoise est le premier récit détaillé de l'ampleur atteinte par la campagne et de sa vitesse. L'acteur est passé d'un espace de travail vide à l'exécution de code chez une véritable victime en un peu moins de quatre heures, puis a obtenu les droits d'administrateur de domaine deux heures plus tard. À plein régime, GreyNoise a enregistré 11 organisations compromises en 26 secondes. Dans un lycée américain, a rapporté BleepingComputer le 10 septembre, l'attaquant est passé de l'accès initial au contrôle total du domaine en sept minutes.

Pourquoi c'est important : les agents ont dérobé des identifiants chez 280 organisations victimes, extrait des secrets système ou de domaine chez 147 et obtenu des droits d'administrateur de domaine chez 12, d'après Help Net Security et BleepingComputer. Le secteur le plus touché est l'éducation, avec 204 victimes, et le pays le plus visé les États-Unis, avec 98, a précisé Help Net Security le 11 septembre. Pour les équipes informatiques des écoles et des universités, c'est la fenêtre de réaction qui change : une intrusion qui se joue en minutes ne laisse pas le temps d'un correctif le lendemain matin. PaperCut a publié les correctifs dans son bulletin de sécurité du 27 août, dans les versions 24.1.10, 25.0.13 et 26.0.5.

GreyNoise estime que les défenseurs ne sont pas démunis face aux attaques pilotées par des agents. Le rapport documente au moins un cas où un pare-feu applicatif web de Cloudflare a mis en échec l'adversaire, et conclut que le durcissement fondamental des environnements reste efficace contre les menaces dopées à l'IA.

D'importantes inconnues subsistent. GreyNoise décrit l'opérateur uniquement comme "un acteur cybermalveillant probablement russophone" et ne désigne ni groupe ni commanditaire. Aucune des organisations victimes n'a été identifiée publiquement. L'automatisation s'est par ailleurs révélée imparfaite : les agents devaient éviter les cibles situées dans une liste de pays exclus, mais n'ont pas suivi ces consignes de manière constante.

Report / request removal

Associé

Comments

No comments yet. Be the first.