Una campaña asistida por IA compromete 440 instancias de PaperCut y alcanza Ecuador
Una campaña asistida por IA compromete 440 instancias de PaperCut y alcanza Ecuador
GreyNoise y Blackpoint documentaron una campaña que utilizó IA para acelerar la explotación de PaperCut NG/MF. Entre 440 instancias comprometidas aparece una en Ecuador; PaperCut publicó versiones estables corregidas el 10 de septiembre.
Qué ocurrió
GreyNoise y Blackpoint Cyber reconstruyeron una campaña contra servidores PaperCut NG/MF que integró asistentes de inteligencia artificial en la investigación de vulnerabilidades, desarrollo y depuración de exploits, selección de objetivos y repetición de intentos. La operación aprovechó la cadena formada por CVE-2026-81578 y CVE-2026-82078, que permite pasar de una omisión de autenticación a ejecución de código en el servidor.
GreyNoise contabilizó al menos 440 instancias comprometidas pertenecientes a 395 organizaciones identificadas en 48 países. La tabla de victimología incluye una instancia en Ecuador, sin robo de credenciales ni secretos registrado para ese caso. La misma investigación observó obtención de credenciales en 280 víctimas, extracción de secretos del sistema o dominio en 147 y privilegios de administrador de dominio en 12.
La IA aceleró la operación, pero no actuó sola
La evidencia recuperada por Blackpoint muestra un flujo asistido por IA que conservaba estado, clasificaba fallos, modificaba herramientas y reorganizaba las colas de objetivos. GreyNoise observó que el actor pasó de un entorno vacío a ejecutar código en una víctima real en menos de cuatro horas y, durante una fase de la campaña, comprometió 11 organizaciones en 26 segundos.
Los investigadores no sostienen que una IA descubriera las fallas y dirigiera toda la intrusión de manera autónoma. La conclusión más sólida es que la automatización redujo el trabajo humano necesario para convertir vulnerabilidades públicas en una campaña paralela y persistente. El actor mantuvo control del proceso y utilizó herramientas ofensivas conocidas para obtener credenciales y moverse hacia Active Directory.
PaperCut publica versiones de mantenimiento
El 10 de septiembre PaperCut publicó las versiones de mantenimiento 26.0.5, 25.0.13 y 24.1.10 para NG y MF. Estas compilaciones reemplazan los parches de emergencia, incorporan todas sus correcciones y pasaron el proceso regular de pruebas del fabricante. Los clientes que todavía ejecutan Emergency Patch Release 1 o 2 deben actualizar de inmediato; quienes instalaron Release 3 ya tienen protección contra esta cadena, pero deben planificar el paso a la versión estable.
El fabricante confirma incidentes en clientes y advierte que los servidores públicos sin parche siguen siendo atacados. Entre las señales de compromiso figuran procesos hijos anómalos iniciados por pc-app, registros server.log eliminados o truncados, clases Java inesperadas y herramientas de acceso remoto no autorizadas.
Acciones recomendadas
- Inventariar todos los servidores PaperCut NG/MF, incluidos Site Servers, y actualizar a 26.0.5, 25.0.13 o 24.1.10 según la rama utilizada.
- Retirar de internet las interfaces de PaperCut en los puertos 9191 y 9192; limitar la administración mediante VPN, ZTNA o listas de direcciones confiables.
- Revisar server.log, procesos descendientes de pc-app, cuentas nuevas, volcados de registro, herramientas de túnel y accesos remotos no autorizados.
- Si el servidor estuvo expuesto sin parche, tratarlo como una posible intrusión: aislarlo, preservar evidencia y rotar credenciales con acceso al dominio antes de restaurar el servicio.
- Para organizaciones ecuatorianas, comprobar además si existen integradores o proveedores de impresión que administren PaperCut y puedan ampliar indirectamente la superficie de exposición.
Fuentes y referencias
Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.
- 1The Hacker News — corroboración de la campaña PaperCut ↗prensa especializada
- 2
- 3
- 4
- 5
¿Esta amenaza puede afectar a su empresa?
ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.
Hablar con un especialista