Un atacante desconocido usó cientos de agentes de inteligencia artificial para explotar dos fallas en PaperCut MF/NG e ingresar a al menos 395 organizaciones. Las víctimas se concentraron en el sector educativo de Estados Unidos, y las intrusiones avanzaron rápido: en un caso, un liceo estadounidense pasó del acceso inicial a administrador de dominio en siete minutos.

Esos agentes, impulsados por el entorno Codex de OpenAI y un modelo de DeepSeek, también le permitieron al responsable atacar organizaciones a escala, según la firma de inteligencia de amenazas GreyNoise, que rastreó la orquestación de la campaña hasta una dirección IP concreta el 31 de agosto.

"El adversario pasó de un espacio de trabajo vacío a lograr la primera ejecución remota de código contra una víctima real en poco menos de cuatro horas, el primer administrador de dominio dos horas después y, una vez lanzada la campaña completa, comprometió al menos 11 organizaciones en 26 segundos", señalaron los analistas de GreyNoise en un informe publicado el miércoles.

¿Qué vulnerabilidades se explotaron?

El proveedor de seguridad atribuye las intrusiones a un delincuente "probablemente rusoparlante" que usó inteligencia artificial para desarrollar exploits contra un par de vulnerabilidades de PaperCut divulgadas apenas días antes.

El 28 de agosto, la empresa de software de gestión de impresión publicó parches de emergencia para CVE-2026-81578 y CVE-2026-82078, advirtiendo en ese momento que tenía "conocimiento de incidentes confirmados en clientes" y que trataba el asunto con la máxima prioridad. Las fallas afectan a PaperCut NG y MF, aplicaciones web en Java autoalojadas que por omisión corren con privilegios de nivel SYSTEM en Windows.

El director ejecutivo de PaperCut declaró después que el primer compromiso reportado llegó el 27 de agosto e involucró a una entidad del sector educativo. El jueves la compañía publicó versiones de mantenimiento de seguridad que reemplazan a los parches de emergencia anteriores.

A esta altura, sin embargo, ya hay al menos 440 instancias alojadas por 395 organizaciones identificadas en 48 países comprometidas, de acuerdo con GreyNoise. "Hay otras víctimas reales que no pudieron atribuirse a una organización con nombre", escribió el equipo de señales de amenazas.

¿Por qué algunos agentes se salieron del guion?

El atacante humano instruyó a los agentes para evitar objetivos en 28 países, encabezados por Rusia, China, Hong Kong, Tailandia e Irán. Varios países de la Comunidad de Estados Independientes figuran en esa lista, razón por la cual GreyNoise estima que el delincuente es probablemente rusoparlante.

Es habitual que las operaciones de ransomware y otras formas de cibercrimen eviten expresamente atacar a Rusia y a otros países de esa comunidad, cuyos gobiernos suelen dar refugio a los extorsionadores, sobre todo cuando además trabajan como atacantes patrocinados por el Estado. A eso se suma que las policías locales tienden a ignorar estas intrusiones mientras las bandas no infecten a organizaciones del propio país.

Sin embargo, los agentes de la campaña contra PaperCut no siempre siguieron esas instrucciones y en algunos casos igual atacaron organizaciones de países incluidos en la lista de exclusión. "Por ahora no está claro por qué los agentes se desviaron", indicó GreyNoise. "Pero es un buen ejemplo de agentes descontrolados".

¿Quiénes fueron los más golpeados?

Estados Unidos y el Reino Unido encabezan el conteo de víctimas, con 98 y 59 respectivamente. Los colegios y otras organizaciones del rubro educativo fueron de lejos los más afectados.

SectorVíctimas
Educación204
Otros o sin clasificar51
Comercio y servicios profesionales38

Tras usar inteligencia artificial para desarrollar los exploits, lograr ejecución remota de código y recolectar credenciales en un laboratorio propio, el atacante soltó cientos de agentes en internet abierta para buscar y atacar instancias vulnerables expuestas públicamente. "Esta campaña parece oportunista", señala GreyNoise. "Hay una alta concentración de objetivos en el sector educativo de Estados Unidos, aunque es probable que eso se explique más por la base de clientes de PaperCut NG/MF".

Un detalle llamativo: el atacante no se puso a trabajar de inmediato en las etapas posteriores al compromiso con todas las víctimas. GreyNoise registró "demoras de varios días" entre obtener el acceso inicial y lograr el control del dominio, "pero solo por falta de acción del adversario". El tiempo más rápido fue de cinco minutos y el más largo, de 144 minutos.

Tampoco está claro si el delincuente solo busca obtener acceso a las organizaciones comprometidas, para después entregar el ataque a afiliados o a otros grupos de robo de datos, extorsión y ransomware, o si planea usar ese acceso para actividades propias.

Lo que sigue funcionando como defensa

GreyNoise anota que, en al menos un caso, el cortafuegos de aplicaciones web de Cloudflare bloqueó al atacante. "El endurecimiento fundamental de los entornos sigue importando frente a amenazas potenciadas por inteligencia artificial", escribieron.

Vale la pena señalar además que GreyNoise viene rastreando el uso malicioso de esa misma dirección IP desde comienzos de julio, y sostiene que se ha empleado en ataques contra tecnologías y dispositivos expuestos a internet de Palo Alto, Ubiquiti, Citrix, SonicWall y Proxmox VE.

Para las instituciones educativas de la región, donde PaperCut es común en universidades y colegios con salas de impresión compartidas, el punto práctico es doble: la ventana entre la divulgación de una falla y su explotación masiva se midió acá en días, no en semanas, y las instancias autoalojadas corriendo con privilegios de sistema en Windows son exactamente el perfil que estos agentes buscan de forma automatizada.