夜雨聆风学习资料网

ARTICLE · 1020279

首个 AI 智能体驱动大规模漏洞利用:26 秒攻陷机构,数天入侵近 400 家企业

首个 AI 智能体驱动大规模漏洞利用:26 秒攻陷机构,数天入侵近 400 家企业

导读:AI 正在从辅助工具转变为攻击者手中的实战武器。近日出现公开可查的首个由 AI 智能体主导的大规模漏洞利用攻击事件,威胁行为者借助数百个 AI 智能体,在漏洞补丁刚发布后快速完成漏洞复现、批量扫描、漏洞利用全流程,实现 26 秒批量入侵、7 分钟拿下域管权限,短短数天波及全球 48 个国家近 400 家机构。AI 大幅拉低攻击技术门槛、压缩防御响应时间,标志着 AI 驱动的实战化网络攻击已经落地,值得各单位高度警惕。

生成式 AI 快速迭代,黑客利用 AI 开展网络攻击早已不是理论推演。近期一则真实攻击案例敲响警钟:威胁行为者利用 AI 智能体完成完整攻击链,对全球大量 PaperCut NG/MF 打印管理服务器发起批量攻击,这也是目前公开报道中首个 AI 智能体主导的大规模漏洞利用实战案例。

 攻击概况:数百个 AI 智能体发起全球攻势

美国威胁情报公司 GreyNoise 披露,疑似讲俄语的威胁行为者于 8 月 31 日启动本次攻击行动。攻击者调用数百个 AI 智能体,组合 OpenAI Codex、DeepSeek 大模型与传统攻击工具,针对 PaperCut NG/MF 的两个高危漏洞CVE‑2026‑81578、CVE‑2026‑82078开展攻击。

AI 智能体承担多重任务:研究复现漏洞、开发调试优化漏洞利用脚本、通过网络扫描平台自动生成目标资产列表,批量发起入侵。即便厂商已经发布紧急补丁,攻击者依旧快速完成整套攻击准备工作。

本次攻击波及48 个国家和地区,共计 395 家机构、440 套 PaperCut 服务器实例,受害对象以教育行业为主,占受害总量近半数,美国、英国、法国、西班牙、加拿大受影响最为严重。攻击者虽然预设部分国家为攻击规避对象,但 AI 智能体并未严格遵守该规则,存在误伤情况。

 惊人攻击速度:26 秒入侵多家机构,7 分钟获取域管理员权限

AI 最大的威胁,是把攻击速度提升至 “机器级别”,极大压缩安全人员处置窗口期。

  • 攻击者从零开始搭建环境,不到 4 小时完成对真实目标的远程代码执行,再耗时 2 小时拿到首个域管理员权限;
  • 攻击全面铺开之后,仅 26 秒就攻陷 11 家机构
  • 在针对美国某高中的攻击中,攻击者从初步访问到拿到域管理员权限,全过程仅用时 7 分钟。

但攻击的实际渗透深度参差不齐:

  • 280 个目标被窃取账号凭据;
  • 147 个目标被获取操作系统及域凭据;
  • 仅有 12 家机构最终被攻击者拿到域管理员权限。

多数受害者仅发生账号泄露,未被完全接管域环境,但窃取的账号凭据,可被攻击者进一步用于横向渗透、数据窃取、部署勒索软件等后续恶意操作。

 攻击技战术:入侵后的三套横向渗透路径

在利用 PaperCut 漏洞获取服务器访问权限之后,攻击者主要采用三种方式向内网域环境扩散:

  1. 哈希传递攻击:导出服务器 LSASS 内存、注册表凭据,将哈希转发至域控制器,实现内网横向移动;
  2. NoPac 攻击:针对存在 CVE‑2021‑42278、CVE‑2021‑42287 漏洞的系统实施权限提升;
  3. 直接添加域管理员账号:当 PaperCut 部署在域控制器,或者以域管理员账号运行时,直接新建账号加入域管理员组。

无论采用哪一种路径,攻击者入侵成功后,都会调用 DCSync 技术导出完整 NTDS.DIT 域数据库,批量盗取全部域账号凭据。攻击者工具集包含 Mimikatz、BloodHound、Rubeus 等经典攻防工具,同时搭配自研 Rust 凭据收集工具。

目前安全厂商暂未确认攻击者最终意图,窃取的权限可用于数据窃密、勒索软件投放等各类高危攻击。

 安全启示与处置建议

本次攻击标志着:AI 驱动的大规模网络攻击已经从研究走向真实实战。攻击者不再需要顶尖黑客团队,依靠 AI 智能体即可完成漏洞研究、脚本开发、批量扫描、批量入侵全链路,网络攻击门槛被显著降低,未来同类事件将持续增多。

✅ 运维管理员应立即落实以下措施

  • 尽快安装 PaperCut 官方针对 CVE‑2026‑81578、CVE‑2026‑82078 发布的紧急安全补丁;
  • 排查内网 PaperCut 服务器,禁止将打印管理系统直接暴露在公网,做好网络隔离;
  • 对 PaperCut 服务器开展安全审计,检查是否存在异常账号、异常登录、DCSync 行为,排查凭据泄露痕迹;
  • 强化域环境防护,及时修复 NoPac 等历史高危漏洞,做好域账号风险监测。

参考资料:https://www.bleepingcomputer.com/news/security/ai-powered-attack-exploited-papercut-flaws-to-hack-395-organizations/

法律声明

本文所有信息基于公开资料、行业公开报道整理汇总,仅提供行业信息交流用途。鉴于公开信息存在更新不及时、统计标准不一等客观情况,内容可能存在偏差,敬请审慎参考,本平台不对信息真实性、完整性承担保证责任。账号原创内容享有相应著作权益,欢迎合规转载传播。转载需清晰注明来源,严禁截取片段、篡改内容、曲解原意。

关于我们
知行一社,是有略人工智能科技(北京)有限公司旗下专业品牌。
作为聚焦业务合规、网络与密码安全、数据安全、人工智能安全领域的权威自媒体平台,我们致力于打造全方位、多层次的安全知识交流阵地,有深度、有依据、有观点、有价值,欢迎走进知行一社。
扫码获取更多资讯

相关学习资料

返回首页浏览学习资料