Jeden nieznany operator wykorzystał setki agentów AI do przygotowania i przeprowadzenia globalnej kampanii przeciwko serwerom PaperCut NG/MF. Operacja rozpoczęła się 31 sierpnia 2026 roku, a GreyNoise ocenia napastnika jako prawdopodobnie rosyjskojęzycznego. Nie powiązano go jednak z żadną konkretną grupą cyberprzestępczą ani APT.
Skala ataku była ogromna: kompromitacji uległo co najmniej 440 instalacji PaperCut należących do 395 organizacji w 48 krajach. Najbardziej niepokojące jest jednak tempo. Od rozpoczęcia pracy nad exploitami do skutecznego wykonania kodu u rzeczywistej ofiary minęły mniej niż cztery godziny, a po uruchomieniu pełnej kampanii co najmniej 11 organizacji zostało naruszonych w ciągu 26 sekund.
Najważniejsze informacje:
- Kampania rozpoczęła się 31 sierpnia 2026 roku.
- Za operacją stał jeden nieznany aktor zagrożeń, oceniany przez GreyNoise jako prawdopodobnie rosyjskojęzyczny.
- Nie został przypisany do żadnej konkretnej grupy cyberprzestępczej.
- Wykorzystano setki agentów AI, Codex jako środowisko agentowe oraz model DeepSeek.
- Zaatakowano co najmniej 440 instancji PaperCut w 395 organizacjach i 48 krajach.
- Najmocniej ucierpiał sektor edukacyjny – GreyNoise zidentyfikowało 204 organizacje edukacyjne wśród ofiar.
Atak rozpoczął się 31 sierpnia. GreyNoise wskazuje na jednego operatora
GreyNoise obserwowało infrastrukturę napastnika jeszcze przed kampanią przeciwko PaperCut. Adres IP 45.142.193.132 był śledzony od początku lipca 2026 roku z powodu aktywności wymierzonej w publicznie dostępne systemy takich firm jak Palo Alto Networks, Ubiquiti, Citrix, SonicWall i Proxmox. 31 sierpnia aktywność wyraźnie przesunęła się w stronę PaperCut NG/MF i właśnie ten dzień badacze uznają za początek analizowanej kampanii wykorzystującej agentów AI.
GreyNoise opisuje sprawcę w liczbie pojedynczej jako malicious cyber actor i ocenia go jako prawdopodobnie rosyjskojęzycznego. Nie podano jednak nazwiska, pseudonimu ani nazwy organizacji, a analiza nie pozwala przypisać operacji do konkretnego gangu ransomware, grupy APT czy służb państwowych. Dlatego najprecyzyjniej mówić o jednym nieznanym operatorze orkiestrującym setki agentów AI, a nie o grupie „hakerów”.
To rozróżnienie jest ważne, bo właśnie ono pokazuje potencjał technologii agentowej. Kampania, która wcześniej mogłaby wymagać całego zespołu specjalistów prowadzących równolegle rekonesans, rozwój exploitów i działania na przejętych serwerach, została w dużej mierze zorganizowana przez jednego operatora wspieranego przez dużą liczbę autonomicznych procesów.
Jeden operator uruchomił setki agentów AI
Napastnik nie zaczął od bezpośredniego atakowania przypadkowych serwerów. Najpierw przygotował własne środowisko laboratoryjne zawierające podatną instalację PaperCut i Active Directory, a następnie wykorzystywał sztuczną inteligencję do analizy luk, budowania exploitów, testowania ich i poprawiania kolejnych wersji kodu. W innym równoległym workflow powstawała lista potencjalnych celów wyszukanych przy użyciu platformy Netlas.
Po uzyskaniu w laboratorium zdalnego wykonania kodu i możliwości pozyskiwania danych uwierzytelniających operator przeszedł do realnej kampanii. GreyNoise zaobserwowało setki agentów działających równolegle przeciwko publicznie dostępnym instalacjom PaperCut. W efekcie co najmniej 440 instancji należących do 395 zidentyfikowanych organizacji zostało skompromitowanych. Badacze zaznaczają przy tym, że rzeczywista liczba ofiar może być wyższa, ponieważ nie wszystkie przejęte serwery udało się jednoznacznie przypisać do konkretnej organizacji.
To nie oznacza, że sztuczna inteligencja sama zdecydowała o przeprowadzeniu ataku. Cele, infrastruktura i ogólna strategia pochodziły od człowieka. AI została jednak wykorzystana jako warstwa wykonawcza, pozwalająca prowadzić dużą liczbę zadań jednocześnie.
Codex był środowiskiem agentowym, ale modele pochodziły od DeepSeek
W tym miejscu potrzebne jest ważne doprecyzowanie. Kampania wykorzystywała OpenAI Codex jako harness, czyli środowisko do orkiestracji agentów, ale według GreyNoise same agenty korzystały z modelu DeepSeek, a nie modeli OpenAI. Do tego operator wykorzystywał klasyczne, publicznie dostępne narzędzia ofensywnego bezpieczeństwa.
Nie jest więc prawidłowe sprowadzanie całej historii do stwierdzenia, że „model OpenAI zhakował 395 firm”. Codex pełnił funkcję infrastruktury agentowej, natomiast model wykorzystywany do generowania i modyfikowania działań był modelem DeepSeek.
Znaczenie tej kampanii pozostaje jednak duże. Do tej pory wiele doniesień o wykorzystywaniu generatywnej AI przez cyberprzestępców dotyczyło pomocy przy pisaniu kodu, tworzeniu wiadomości phishingowych albo analizowaniu danych. Tutaj sztuczna inteligencja została wykorzystana szerzej: do równoległego prowadzenia całych workflow obejmujących przygotowanie exploita, testy i atakowanie rzeczywistych systemów.
Od pustego środowiska do pierwszej ofiary w mniej niż cztery godziny
Najbardziej wymowną częścią raportu GreyNoise jest tempo operacji. Operator rozpoczął pracę praktycznie od pustego środowiska, a pierwsze skuteczne zdalne wykonanie kodu na serwerze rzeczywistej ofiary osiągnął w niecałe cztery godziny. Około dwie godziny później po raz pierwszy zdobył uprawnienia administratora domeny.
Gdy rozwiązanie było już gotowe i rozpoczęto kampanię na pełną skalę, tempo wzrosło jeszcze bardziej. GreyNoise odnotowało co najmniej 11 skompromitowanych organizacji w ciągu 26 sekund. Nie oznacza to przejęcia całej infrastruktury jedenastu firm w pół minuty, lecz skuteczne uzyskanie początkowego dostępu do ich podatnych systemów.
W przypadku dalszej eskalacji jeden z najbardziej spektakularnych przykładów dotyczył amerykańskiej szkoły, gdzie od pierwszego dostępu do osiągnięcia poziomu Domain Admin minęło około siedmiu minut. W całej obserwowanej kampanii GreyNoise potwierdziło uzyskanie uprawnień administratora domeny w 12 organizacjach.
Dla zespołów bezpieczeństwa to wyjątkowo trudny scenariusz. Jeżeli kolejne etapy włamania wykonują się równolegle i częściowo autonomicznie, klasyczny model reakcji, w którym analityk ręcznie analizuje alarm przez kilkanaście lub kilkadziesiąt minut, może okazać się po prostu zbyt wolny.
Dwie podatności PaperCut otworzyły drogę do ataku
Operator wykorzystywał dwie luki w PaperCut NG i PaperCut MF: CVE-2026-81578 oraz CVE-2026-82078. Oba produkty są wykorzystywane przez firmy, szkoły i instytucje do centralnego zarządzania drukowaniem i urządzeniami wielofunkcyjnymi.
CVE-2026-81578 jest błędem kontroli dostępu w interfejsie zarządzania. W określonych warunkach nieuwierzytelniony użytkownik zdalny może doprowadzić do wykonania części funkcji administracyjnych przed zakończeniem właściwej kontroli dostępu. PaperCut przyznał tej luce ocenę 8,8/10 CVSS.
Jeszcze poważniejsza jest CVE-2026-82078 z wynikiem 9,4/10. Dotyczy niebezpiecznego dynamicznego ładowania klas w narzędziach obsługujących zewnętrzne połączenia z bazą danych. Jeżeli atakujący może zmodyfikować odpowiednie parametry konfiguracji, błąd pozwala na wykonanie dowolnego kodu Java dostępnego w classpath aplikacji w kontekście procesu serwera PaperCut.
Połączenie obu problemów stworzyło wyjątkowo atrakcyjny łańcuch ataku, zwłaszcza że PaperCut na Windows może działać z wysokimi uprawnieniami i często jest podłączony do Active Directory.
PaperCut otrzymał pierwszy alarm cztery dni przed kampanią agentów AI
Historia problemu zaczęła się jeszcze przed 31 sierpnia. 27 sierpnia o 9:42 czasu AEST PaperCut otrzymał zgłoszenie od klienta z sektora edukacyjnego dotyczące przejętego serwera PaperCut MF. Analiza logów wykazała rzeczywiste wykonanie kodu, a firma potraktowała sytuację jako incydent najwyższego priorytetu i potencjalne wykorzystanie nieznanej wcześniej podatności.
Już 28 sierpnia producent opublikował pierwsze awaryjne poprawki, później kilkukrotnie je rozszerzając i utwardzając system. Tymczasem 31 sierpnia GreyNoise zaobserwowało rozpoczęcie prac operatora wykorzystującego AI nad własnym łańcuchem exploitów. Oznacza to, że od pierwszego publicznego ostrzeżenia i wydania patcha do rozpoczęcia kampanii agentowej minęło zaledwie kilka dni.
To być może jeden z najważniejszych wniosków dla administratorów. W erze agentów AI okno pomiędzy publikacją informacji o luce a jej masowym wykorzystaniem może być coraz krótsze. Aktualizacja przeprowadzana „za tydzień, gdy będzie spokojniej” może przy krytycznej podatności okazać się zdecydowanie zbyt późna.
Zaatakowano 395 organizacji w 48 krajach
GreyNoise powiązało przejęte instalacje z 395 organizacjami w 48 państwach. Łącznie skompromitowanych zostało co najmniej 440 instancji PaperCut NG/MF, ponieważ część podmiotów posiadała więcej niż jeden serwer. Najwięcej zidentyfikowanych ofiar znajdowało się w Stanach Zjednoczonych – 98 – oraz w Wielkiej Brytanii, gdzie potwierdzono 59 organizacji.
Szczególnie mocno reprezentowana była edukacja. Spośród wszystkich zidentyfikowanych ofiar 204 stanowiły szkoły, uczelnie lub inne organizacje edukacyjne. GreyNoise nie interpretuje jednak tego jako dowodu na specjalne celowanie w sektor edukacyjny. PaperCut jest po prostu bardzo popularny w szkołach i na uczelniach, dlatego ich duża liczba wśród ofiar może wynikać głównie ze struktury rynku.
Cała kampania wyglądała przede wszystkim na oportunistyczny atak internetowy. Agenci otrzymywali listy publicznie dostępnych serwerów i próbowali wykorzystać te, które pozostawały podatne. To odróżnia operację od precyzyjnego ataku szpiegowskiego, w którym jedna konkretna organizacja jest obserwowana przez tygodnie przed rozpoczęciem włamania.
Operator wskazał krajów, których nie wolno atakować. Agenci nie zawsze go słuchali
GreyNoise znalazło w infrastrukturze kampanii instrukcję nakazującą agentom omijanie organizacji znajdujących się w 28 państwach. Na liście znalazły się między innymi Rosja, Białoruś, Chiny i Iran. Takie wykluczenia mogą być jednym z elementów, na podstawie których badacze oceniają operatora jako prawdopodobnie rosyjskojęzycznego.
Co ciekawe, ograniczenie nie zadziałało idealnie. GreyNoise wykryło ofiary również w części państw, których teoretycznie nie należało atakować. To właśnie ten element skłonił firmę do zatytułowania raportu „Agents Gone Wild”.
Nie oznacza to, że AI „zbuntowała się” przeciwko człowiekowi albo świadomie zdecydowała o złamaniu zasad. Powód mógł być znacznie bardziej przyziemny: błędy w orkiestracji, problemy z przekazywaniem kontekstu agentom, niedoskonałe filtrowanie celów albo nieprzewidywalne zachowanie skomplikowanych workflow.
Przypadek pokazuje jednak ważny problem bezpieczeństwa agentowego: operator może wyznaczyć granice, ale przy setkach równolegle działających agentów zagwarantowanie ich bezwzględnego przestrzegania staje się trudniejsze.
To nie AI samodzielnie postanowiła zaatakować 395 firm
Wokół takich incydentów bardzo łatwo stworzyć obraz autonomicznej sztucznej inteligencji, która sama wybiera ofiary i prowadzi cyberwojnę. Dostępne dane czegoś takiego nie pokazują.
Za kampanią stał człowiek – nieznany operator, który zbudował środowisko, dostarczył narzędzia, wybrał PaperCut jako cel i określał ogólną strategię działania. AI wykonywała dużą część zadań w przygotowanych przez niego ramach.
Jednocześnie nie należy bagatelizować poziomu automatyzacji. Setki agentów pracowały nad elementami, które wcześniej wymagały aktywności człowieka: analizowały podatności, poprawiały exploity, testowały rozwiązania i prowadziły działania przeciwko dużej liczbie serwerów równocześnie.
To model znacznie bliższy człowiekowi zarządzającemu flotą cyfrowych operatorów niż osobie po prostu pytającej chatbota, jak napisać fragment kodu.
Właśnie dlatego kampania PaperCut może być ważniejsza od samej liczby ofiar. Pokazuje, jak szybko jeden sprawny operator może zwiększyć swoje możliwości, jeżeli dostanie narzędzia pozwalające delegować znaczną część pracy autonomicznym agentom.
Największą przewagą agentów AI okazała się szybkość
Atak na PaperCut nie pokazał magicznej zdolności AI do łamania systemów, których wcześniej nie można było zaatakować. Obie wykorzystane podatności istniały już w oprogramowaniu, a operator korzystał również z klasycznych narzędzi ofensywnych.
Zmieniła się natomiast skala i szybkość wykonywania pracy.
Człowiek może rozwijać kilka wariantów exploita po kolei. Setki agentów mogą analizować wiele wariantów jednocześnie. Człowiek może ręcznie testować kolejne serwery. System agentowy może równolegle wykonywać próby przeciwko dużej liczbie celów i automatycznie reagować na część błędów.
Wynik – pierwsza realna ofiara w mniej niż cztery godziny i 11 kompromitacji w 26 sekund po uruchomieniu kampanii – dobrze pokazuje, dlaczego ten model może stać się poważnym problemem dla zespołów bezpieczeństwa.
AI nie musi więc wymyślać zupełnie nowych klas cyberataków. Wystarczy, że skróci godziny pracy do minut i umożliwi jednemu operatorowi równoległe prowadzenie działań przeciwko setkom systemów.
PaperCut opublikował poprawki. Administratorzy powinni aktualizować natychmiast
PaperCut opublikował już pełne wydania serwisowe zawierające poprawki bezpieczeństwa: PaperCut NG/MF 26.0.5, 25.0.13 oraz 24.1.10. Zastępują one wcześniejsze awaryjne patche i producent zaleca przejście na aktualne maintenance releases wszystkim klientom, również tym, których serwery nie są wystawione bezpośrednio do internetu.
Firma informuje, że liczba nowych kompromitacji w ostatnich dniach wyraźnie spadła, ponieważ coraz więcej klientów aktualizuje oprogramowanie lub umieszcza serwery Application Server za zaporą. Jednocześnie publicznie dostępne, niezałatane instalacje nadal są atakowane.
Organizacje, których serwer PaperCut był dostępny z internetu w okresie przed aktualizacją, powinny potraktować sprawę szerzej niż tylko jako konieczność instalacji patcha. Producent opublikował również wskaźniki kompromitacji, obejmujące m.in. podejrzaną aktywność procesu pc-app.exe, nietypowe zmiany logów oraz określone wpisy w server.log.
Aktualizacja zamyka lukę. Nie usuwa jednak automatycznie skutków wcześniejszego włamania, jeśli do kompromitacji doszło przed jej instalacją.
Podsumowanie
Kampania PaperCut rozpoczęła się 31 sierpnia 2026 roku i – według GreyNoise – została przeprowadzona przez jednego nieznanego, prawdopodobnie rosyjskojęzycznego operatora, którego nie powiązano dotąd z konkretną grupą cyberprzestępczą. Operator wykorzystał setki agentów AI do rozwijania exploitów i późniejszego prowadzenia globalnych ataków na podatne serwery PaperCut NG/MF.
Bilans to co najmniej 440 skompromitowanych instancji należących do 395 organizacji w 48 krajach. Po uruchomieniu przygotowanej kampanii 11 organizacji zostało naruszonych w 26 sekund, a w niektórych środowiskach przejście od pierwszego dostępu do pełnych uprawnień domenowych zajmowało zaledwie kilka minut.
To nadal człowiek prowadził operację. Jednak właśnie ten przypadek pokazuje, jak bardzo może zmienić się skala możliwości pojedynczego cyberprzestępcy, gdy zamiast ręcznie wykonywać każdy etap, zarządza setkami agentów AI zdolnych do równoległej pracy.
Źródła:
- Główne źródło: GreyNoise, „Agents Gone Wild: An AI-Orchestrated Global Campaign Against PaperCut NG/MF”, 9 września 2026 r.
- BleepingComputer, „AI-powered attack exploited PaperCut flaws to hack 395 organizations”, 10 września 2026 r.
Dziękujemy za przeczytanie artykułu na Techoteka.pl.
Publikujemy codziennie informacje o sztucznej inteligencji, nowych technologiach, IT oraz rozwoju agentów AI.
Obserwuj nas na Facebooku, aby nie przegapić kolejnych artykułów.



