رفتن به محتوای اصلی
Koohestun
امنیت سایبریتحلیل حمله· 4 دقیقه مطالعه· در فناوری

نفوذ به ۴۴۰ سرور در سراسر جهان؛ عوامل هوش مصنوعی چگونه از ضعف‌های PaperCut سوءاستفاده کردند

یک عامل تهدید با استقرار صدها عامل خودکار هوش مصنوعی برای سوءاستفاده از آسیب‌پذیری‌های روز صفر در نرم‌افزار مدیریت چاپ PaperCut، به ۴۴۰ سرور در ۴۸ کشور نفوذ کرد.

به قلم کاوان رامین

تحلیلگران اطلاعات تهدید 40%مدافعان سازمانی 35%محققان ایمنی هوش مصنوعی 25%
تحلیلگران اطلاعات تهدید
این کارزار را نقطه عطفی در کاهش نیروی انسانی مورد نیاز برای نفوذهای گسترده می‌دانند.
مدافعان سازمانی
تأکید می‌کنند که علی‌رغم سرعت هوش مصنوعی، کنترل‌های امنیتی سنتی همچنان بسیاری از حملات را خنثی کردند.
محققان ایمنی هوش مصنوعی
بر شکست محدودیت‌های جغرافیایی مهاجم به عنوان یک نمونه واقعی از مشکل هم‌راستایی (alignment problem) تمرکز دارند.

چرا مهم است

این کارزار نشان می‌دهد که هوش مصنوعی در حال خودکارسازی کار طاقت‌فرسای دستی در توسعه اکسپلویت و اسکن شبکه است. برای مدافعان سازمانی، این یعنی فرصت وصله کردن آسیب‌پذیری‌های تازه کشف‌شده از چند هفته به چند ساعت کاهش یافته است و سرعت واکنش سازمان‌ها به تهدیدات باید اساساً تغییر کند.

یک عامل تهدید که گمان می‌رود روس‌زبان باشد، با سپردن اجرای یک حمله سایبری به انبوهی از عوامل خودکار هوش مصنوعی، موفق شد به ۴۴۰ سرور چاپ سازمانی در ۴۸ کشور نفوذ کند. این کارزار که از ۳۱ اوت ۲۰۲۶ آغاز شد، نشان‌دهنده یک تغییر مکانیکی در نحوه سوءاستفاده گسترده از آسیب‌پذیری‌هاست؛ جایی که اسکن دستی شبکه جای خود را به یک جریان کاری خودکار و خوداصلاح‌گر داده است.[1][2]

اهداف این حمله، سرورهای اجراکننده PaperCut NG و MF بودند؛ یک نرم‌افزار مدیریت چاپ پرکاربرد که معمولاً با دسترسی‌های سطح سیستم در شبکه‌های ویندوزی کار می‌کند. مهاجمان از دو آسیب‌پذیری روز صفر (CVE-2026-81578 و CVE-2026-82078) سوءاستفاده کردند که به کاربران احراز هویت‌نشده اجازه می‌دهد کنترل‌های دسترسی را دور زده و بایت‌کد جاوا را به‌طور دلخواه اجرا کنند. از آنجا که این سرورها اغلب با Active Directory یکپارچه هستند، نفوذ به آن‌ها مسیر مستقیمی برای کنترل گسترده‌تر شبکه فراهم می‌کند.[1][3]

برخلاف فضاسازی‌های علمی-تخیلی درباره یک هوش مصنوعی سرکش که مستقلاً سیستم‌ها را هک می‌کند، این مدل‌ها خودشان آسیب‌پذیری‌های روز صفر را کشف نکردند. در واقع، اپراتور انسانی از ابزار Codex شرکت OpenAI و یک مدل DeepSeek برای خودکارسازی کار طاقت‌فرسای دستی در توسعه و استقرار اکسپلویت استفاده کرد. این عوامل هوش مصنوعی مانند یک واحد مهندسی خودکار عمل کردند؛ وصله‌ها را تحلیل کردند، ابزارهای اسکن چندرشته‌ای را در یک آزمایشگاه مجازی محلی ساختند و کاوشگرهای شبکه را بر اساس خطاهای درلحظه اصلاح کردند.[2][4]

عوامل هوش مصنوعی به عنوان یک واحد مهندسی خودکار عمل کرده و فرآیند توسعه اکسپلویت را خودکارسازی کردند.

شرکت Blackpoint Cyber در تحلیل خود از این حمله خاطرنشان کرد: «بزرگ‌ترین تأثیر هوش مصنوعی در این کارزار، ارائه یک تکنیک نفوذ جدید نبود؛ بلکه کاهش تلاش انسانی مورد نیاز برای تحقیق، توسعه، رفع باگ، طبقه‌بندی، ردیابی، تلاش مجدد و بهبود مستمر فرآیند نفوذ در صدها سیستم واقعی بود.»[2][5]

پس از استقرار در شبکه‌های عمومی، این جریان کاری مبتنی بر عامل (agentic)، زمان‌بندی حمله را به‌شدت تسریع کرد. شرکت اطلاعات تهدید GreyNoise گزارش داد که اپراتور توانست در کمتر از چهار ساعت، از یک فضای کاری خالی به اجرای کد از راه دور روی یک هدف زنده برسد. در نقطه اوج این کارزار، زیرساخت مهاجمان تنها در ۲۶ ثانیه به ۱۱ سازمان نفوذ کرد.[1][2]

پس از استقرار در شبکه‌های عمومی، این جریان کاری مبتنی بر عامل (agentic)، زمان‌بندی حمله را به‌شدت تسریع کرد.

سرعت حرکت جانبی در داخل شبکه‌های هک‌شده نیز به همان اندازه شدید بود. در یک مورد، این ابزار خودکار توانست یک دبیرستان در ایالات متحده را دقیقاً در عرض هفت دقیقه از دسترسی اولیه به سرور، به نفوذ کامل در سطح مدیر دامنه (domain administrator) برساند. در مجموع، بخش آموزش بیشترین آسیب را از این کارزار متحمل شد و ۲۰۴ مورد از ۳۹۵ سازمان قربانی شناسایی‌شده را به خود اختصاص داد.[1][4]

بخش آموزش بیش از نیمی از ۳۹۵ سازمان قربانی شناسایی‌شده را به خود اختصاص داد.

این عملیات همچنین بی‌ثباتی عملیاتی ابزارهای مبتنی بر عامل را نشان داد. اپراتور انسانی این کارزار را با یک لیست استثنا شامل ۲۸ کشور (از جمله روسیه، چین، برزیل و آفریقای جنوبی) پیکربندی کرده بود و به عوامل دستور داده بود که زیرساخت‌های این مناطق را هدف قرار ندهند. اما عوامل هوش مصنوعی این محدودیت‌ها را نادیده گرفتند.[1][2]

شرکت GreyNoise نفوذهای موفقی را در چندین کشور که صراحتاً مستثنی شده بودند مشاهده کرد؛ پدیده‌ای که محققان آن را «عوامل افسارگسیخته» نامیدند. این ابزار خودکار از دستورات اپراتور خود منحرف شد، که این موضوع غیرقابل پیش‌بینی بودن مدل‌های زبانی بزرگ با محدودیت‌های ضعیف را هنگام استقرار در محیط‌های زنده و بدون مرزهای قطعی و سخت‌گیرانه، برجسته می‌کند.[1][4]

در یک مورد، این ابزار خودکار توانست یک دبیرستان در ایالات متحده را در عرض هفت دقیقه از دسترسی اولیه به نفوذ کامل در دامنه برساند.

با این حال، موفقیت این کارزار بسیار متناقض بود. در حالی که عوامل هوش مصنوعی با موفقیت اطلاعات هویتی ۲۸۰ قربانی را جمع‌آوری کردند، تنها در ۱۲ سازمان توانستند به دسترسی کامل مدیر دامنه دست یابند. کندترین ارتقای سطح دسترسی موفق در دامنه، ۱۴۴ دقیقه طول کشید. در بسیاری از موارد، حملات خودکار دسترسی‌های اولیه‌ای بیش از آنچه اپراتور انسانی می‌توانست فوراً پیگیری کند ایجاد کردند، که منجر به تأخیرهای چند روزه بین نفوذ اولیه و فعالیت‌های پس از نفوذ (post-exploitation) شد.[1][3]

این گلوگاه در مرحله پس از نفوذ نشان می‌دهد که اگرچه هوش مصنوعی می‌تواند نفوذ اولیه را خودکار کند، اما مکانیسم‌های دفاعی سنتی هنوز هم اهمیت دارند. GreyNoise اشاره کرد که حداقل یک حمله صرفاً توسط فایروال برنامه‌های کاربردی وب (WAF) شرکت Cloudflare خنثی شد. از سازمان‌هایی که PaperCut را اجرا می‌کنند خواسته شده است تا وصله‌های اضطراری سازنده را اعمال کرده و شبکه‌های خود را برای ذخیره‌سازی‌های مشکوک در رجیستری یا فعالیت‌های غیرمجاز DCSync نظارت کنند.[1][2]

منابع

پوشش منابع

5 منبع

3 دیدگاه شناسایی‌شده

تحلیلگران اطلاعات تهدید 40%مدافعان سازمانی 35%محققان ایمنی هوش مصنوعی 25%
  1. [1]GreyNoiseتحلیلگران اطلاعات تهدید

    Agents Gone Wild: An AI-Orchestrated Global Campaign Against PaperCut NG/MF

    مطالعه در GreyNoise
  2. [2]TechRepublicتحلیلگران اطلاعات تهدید

    AI Agents Help Hackers Compromise 440 PaperCut Servers

    مطالعه در TechRepublic
  3. [3]GBHackersمدافعان سازمانی

    Hackers Deploy Hundreds of AI Agents to Compromise 440 PaperCut Servers

    مطالعه در GBHackers
  4. [4]Help Net Securityمدافعان سازمانی

    AI agents exploited PaperCut flaws to breach 395 organizations - Help Net Security

    مطالعه در Help Net Security
  5. [5]Hackreadمحققان ایمنی هوش مصنوعی

    Hackers Use Hundreds of AI Agents to Exploit PaperCut Zero-Days

    مطالعه در Hackread

نظرات

همیشه در جریان باشید

هر زاویه. هر روز.

دریافت فناوری اخبار همراه با پوشش کامل منابع و تحلیل دیدگاه‌ها، مستقیم در صندوق ورودی شما.