🔥 AI-агенты взломали 440+ серверов PaperCut за четыре часа Русскоязычный злоумышленник использовал связку CVE-2026-81578 (обход аутентификации) и CVE-2026-82078 (RCE) в PaperCut NG/MF. По данным hackernews, жертвами стали 395 организаций в 48 странах — в основном образовательные учреждения. Активность велась с IP 45.142.193.132. После входа собирали реестр, загружали полезные нагрузки Meterpreter, получали сведения о пользователях, процессах и конфигурациях. Скорость — главный показатель. От пустого рабочего пространства до первого реального RCE прошло меньше четырёх часов. В пике кампании 11 организаций пали за 26 секунд. В одной школе США от первоначального доступа до прав администратора домена — 7 минут. Такой темп ручному оператору недоступен. Blackpoint разобрали открытую инфраструктуру атакующего. Там сотни AI-агентов на базе OpenAI Codex и DeepSeek. Рядом — Mimikatz, SharpHound, Certipy, Rubeus, Impacket. Схема работы: поиск целей через Netlas.io, сравнение исправленных и неисправленных сборок, параллельная проверка, отбор по странам. Из списка исключили 28 стран, включая Россию и Китай. Неудачи фиксировались, скрипты адаптировали для следующей попытки. Всё это работало в AionUi, а память агентам обеспечивал Hindsight. Главный вывод Blackpoint: AI не придумал новую технику. Он убрал ручной труд из исследования, отладки, повторных попыток и непрерывного улучшения эксплойта. Это и сломало экономику защиты. Я бы начал с блокировки 45.142.193.132 и аудита PaperCut на внешнем периметре. Но главное — не сигнатуры. Такая кампания видна по темпу: один IP, сотни попыток, одинаковые команды после успеха. Ручной SOC такой конвейер не догонит. #PaperCut #RCE #AI #Mimikatz #ThreatIntelligence