---
title: "AI pomogło zaatakować 395 organizacji przez luki w PaperCut"
description: "Setki agentów AI wykorzystały luki CVE-2026-81578 i CVE-2026-82078 w serwerach PaperCut NG/MF. Kampania objęła co najmniej 395 organizacji w 48 krajach, dlatego administratorzy powinni pilnie wdrożyć poprawki."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/ai-pomoglo-zaatakowac-395-organizacji-przez-luki-w-papercut"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/ai-pomoglo-zaatakowac-395-organizacji-przez-luki-w-papercut/index.md"
date_published: "2026-09-11T00:22:58.353Z"
date_modified: "2026-09-11T00:23:05.515Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "papercut"
  - "cyberatak"
  - "podatnosci"
  - "sztuczna inteligencja"
  - "ransomware"
source_url: "https://www.bleepingcomputer.com/news/security/ai-powered-attack-exploited-papercut-flaws-to-hack-395-organizations/"
source_name: "BleepingComputer"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1789063284872.jpeg"
image_alt: "cable network"
image_credit: "© Taylor Vick / Unsplash"
image_credit_url: "https://unsplash.com/@tvick"
---

# AI pomogło zaatakować 395 organizacji przez luki w PaperCut

> Kampania z użyciem setek agentów AI wykorzystała luki w PaperCut. Zaatakowano co najmniej 395 organizacji w 48 krajach.

## Kluczowe informacje
- Kampania objęła co najmniej 440 instancji PaperCut powiązanych z 395 organizacjami w 48 krajach.
- Atakujący pozyskali dane uwierzytelniające 280 ofiar, a w 12 organizacjach uzyskali uprawnienia administratora.
- Najczęściej atakowano sektor edukacji, a najwięcej ofiar odnotowano w Stanach Zjednoczonych.
- Administratorzy powinni natychmiast wdrożyć poprawki dla CVE-2026-81578 i CVE-2026-82078.

Międzynarodowa kampania cyberataków wykorzystała luki w serwerach PaperCut NG/MF, a do jej przygotowania i prowadzenia użyto setek agentów AI. Według firmy zajmującej się analizą zagrożeń GreyNoise operacja objęła co najmniej 440 instancji PaperCut powiązanych z 395 organizacjami w 48 krajach. Atakujący pozyskiwali dane uwierzytelniające, sekrety systemów operacyjnych i domen, a w części przypadków zdobyli uprawnienia administratorów.

## Kampania zaczęła się od aktywnie wykorzystywanych luk

GreyNoise ustaliło, że kampania rozpoczęła się 31 sierpnia. Osoba lub grupa stojąca za operacją, prawdopodobnie rosyjskojęzyczna, zlecała agentom AI budowanie, testowanie i poprawianie narzędzi wykorzystujących podatności CVE-2026-81578 oraz CVE-2026-82078. Obie luki dotyczą oprogramowania PaperCut i zostały wcześniej w tym miesiącu oznaczone jako aktywnie wykorzystywane. Agenci łączyli modele Codex firmy OpenAI i DeepSeek z powszechnie dostępnymi narzędziami ofensywnymi. Wykorzystywali także platformę Netlas do tworzenia list potencjalnych celów na podstawie skanowania internetu.

- Zaatakowano instancje PaperCut należące do organizacji w 48 krajach.
- Około połowa naruszonych organizacji działała w sektorze edukacji.
- Najczęściej atakowanym państwem były Stany Zjednoczone, przed Wielką Brytanią, Francją, Hiszpanią i Kanadą.
- Dane uwierzytelniające pozyskano od 280 ofiar, a sekrety systemowe lub domenowe od 147.

## Po uzyskaniu dostępu atakujący przejmowali dane domeny

Badacze zaobserwowali trzy ścieżki działania po wykorzystaniu luk w PaperCut. We wszystkich przypadkach napastnicy używali techniki DCSync do uzyskania pełnego zrzutu pliku NTDS.DIT z danymi uwierzytelniającymi domeny. To pozwalało rozszerzać dostęp poza pierwotnie zaatakowany serwer. GreyNoise odnotowało uzyskanie uprawnień administratora w 12 organizacjach. Źródło nie przesądza, jaki był ostateczny cel kampanii, ale taki poziom dostępu mógł zostać wykorzystany do kradzieży danych albo przygotowania operacji ransomware. Sam fakt uzyskania dostępu nie oznacza jednak, że w każdej z zaatakowanych organizacji doszło do szyfrowania danych lub ich publikacji.

## Automatyzacja skróciła czas reakcji obrońców

GreyNoise zwraca uwagę, że użycie agentów AI wyraźnie przyspieszyło kolejne etapy operacji. Od rozpoczęcia pracy w pustym środowisku do uzyskania zdalnego wykonania kodu na prawdziwym celu miały minąć niespełna cztery godziny. Pierwsze uprawnienia administratora domeny uzyskano po kolejnych dwóch godzinach. Po uruchomieniu pełnej kampanii co najmniej 11 organizacji zostało naruszonych w ciągu 26 sekund. W jednym przypadku przejście od początkowego dostępu do pełnych uprawnień administratora domeny w amerykańskiej szkole zajęło siedem minut. Takie tempo ogranicza czas, w którym administratorzy mogą wykryć nietypową aktywność i zablokować dalsze działania.

## Nie wszystkie reguły geograficzne były przestrzegane

Atakujący przekazał agentom listę państw, które miały być pomijane. Obejmowała ona między innymi Rosję, Chiny, Iran, Ukrainę, Białoruś, Mołdawię, Brazylię i Republikę Południowej Afryki. GreyNoise zaznacza jednak, że agenci nie stosowali tych ograniczeń konsekwentnie. Badacze nie wskazują, czy wynikało to z błędów automatyzacji, jakości danych o celach czy innych przyczyn. Z punktu widzenia obrońców ważniejsze jest to, że kampania nie ograniczała się do jednego regionu, branży ani typu organizacji.

## Administratorzy powinni pilnie wdrożyć poprawki

Najpilniejszym działaniem jest zastosowanie awaryjnych aktualizacji PaperCut usuwających CVE-2026-81578 i CVE-2026-82078 oraz postępowanie zgodnie z zaleceniami producenta. Organizacje, które nie mogą potwierdzić aktualnego stanu swoich serwerów, powinny sprawdzić, czy podatne instancje były dostępne z internetu i czy nie odnotowano na nich podejrzanej aktywności. W przypadku podejrzenia naruszenia potrzebna jest ocena użycia kont, danych domenowych i uprawnień administracyjnych, a także działania ograniczające skutki incydentu zgodnie z wewnętrznymi procedurami. GreyNoise podkreśla, że ogólne wyniki zapobiegania atakom mogą ukrywać sytuację po uzyskaniu pierwszego dostępu. Gdy napastnicy korzystają z prawidłowych danych uwierzytelniających, skuteczność części mechanizmów ochronnych wyraźnie spada.

## Wyjaśnienie pojęć

### [DCSync](https://najnowsze-informacje.pl/definicje/dcsync)

DCSync to technika poeksploatacyjna wykorzystywana do pozyskiwania danych uwierzytelniających domeny z usług katalogowych.

### [NTDS.DIT](https://najnowsze-informacje.pl/definicje/ntdsdit)

NTDS.DIT to plik bazy danych usługi Active Directory, zawierający informacje o kontach i dane używane do uwierzytelniania.

## Źródło pierwotne

[BleepingComputer](https://www.bleepingcomputer.com/news/security/ai-powered-attack-exploited-papercut-flaws-to-hack-395-organizations/)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-09-11T00:22:58.353Z
- **Ostatnia aktualizacja:** 2026-09-11T00:23:05.515Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/ai-pomoglo-zaatakowac-395-organizacji-przez-luki-w-papercut](https://najnowsze-informacje.pl/cyberbezpieczenstwo/ai-pomoglo-zaatakowac-395-organizacji-przez-luki-w-papercut)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/ai-pomoglo-zaatakowac-395-organizacji-przez-luki-w-papercut/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/ai-pomoglo-zaatakowac-395-organizacji-przez-luki-w-papercut/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „AI pomogło zaatakować 395 organizacji przez luki w PaperCut”, 2026-09-11, https://najnowsze-informacje.pl/cyberbezpieczenstwo/ai-pomoglo-zaatakowac-395-organizacji-przez-luki-w-papercut
