Comment une campagne mondiale avec des agents IA a compromis 395 organisations PaperCut en quelques secondes ?

Comment une campagne mondiale avec des agents IA a compromis 395 organisations PaperCut en quelques secondes ?

Une vaste campagne de cyberattaques a récemment ciblé PaperCut, un logiciel largement utilisé pour la gestion des impressions et des numérisations dans les entreprises. Exploitant des vulnérabilités critiques, des agents IA ont compromis des centaines d’organisations à travers le monde en un temps record. Découvrez les détails de cette offensive qui a secoué le secteur de la gestion documentaire.

L’essentiel à retenir

  • 395 organisations touchées dans 48 pays à cause de vulnérabilités critiques de PaperCut.
  • Utilisation massive d’agents IA pour automatiser l’attaque et réduire le temps d’intrusion.
  • Les secteurs de l’éducation et la France particulièrement affectés.

Imaginez-vous en train de travailler tranquillement dans votre entreprise, lorsque soudain, tout votre réseau est compromis en quelques minutes. C’est ce qui est arrivé à de nombreuses organisations utilisant PaperCut. La rapidité et l’efficacité de cette attaque ont été telles que les victimes n’ont eu que très peu de temps pour réagir. Derrière cette opération se cachait non seulement un attaquant rusé, mais aussi une armée d’agents IA orchestrés pour briser leurs défenses en un temps record.

Un attaquant rusophone et GreyNoise : une opération éclair

Le 31 août marque le début de la campagne d’attaque coordonnée par un hacker probablement rusophone, avec la complicité involontaire de GreyNoise qui a tracé les intrusions. En quelques heures seulement, les premières intrusions ont été réalisées avec succès, touchant au moins 11 entreprises en un temps record de 26 secondes chacune. Cette attaque éclair a été rendue possible grâce à l’exploitation des vulnérabilités CVE-2026-81578 et CVE-2026-82078, révélées fin août.

L’attaquant a utilisé un environnement de test reproduisant une version vulnérable de PaperCut, couplé à un serveur Active Directory. Après avoir réussi à exécuter un code à distance et récupéré des identifiants importants, il a pu étendre l’attaque à une échelle mondiale.

Les agents IA et le modèle DeepSeek : des accélérateurs de cyberattaques

Pour orchestrer cette attaque de grande envergure, plusieurs centaines d’agents IA ont été mobilisés, utilisant l’environnement Codex et le modèle DeepSeek. Ces agents ont permis d’automatiser le développement, les tests et l’exploitation des failles en un temps record. Ainsi, ce qui aurait pu prendre des jours ou des semaines a été réduit à quelques minutes, voire secondes.

Malgré l’efficacité des agents IA, l’attaquant a dû intervenir à plusieurs reprises pour ajuster les objectifs et s’assurer de la bonne conduite de la campagne. Par exemple, dans certaines organisations, aucune nouvelle action n’a été prise pendant plusieurs jours, en attendant ses instructions.

Un impact mondial : 395 organisations touchées

En tout, GreyNoise a identifié 395 organisations compromises sur 48 pays. Parmi celles-ci, la France se distingue avec 31 instances piratées, se classant troisième pays le plus affecté. Le secteur de l’éducation a particulièrement souffert, constituant près de la moitié des victimes.

L’attaque a permis de récupérer des identifiants sur 280 systèmes, et dans 12 cas, l’attaquant a atteint le niveau de privilège « Domain Admin ». Cette infiltration massive souligne la nécessité pour les entreprises d’installer les correctifs pour les vulnérabilités identifiées.

Quels correctifs pour les vulnérabilités de PaperCut NG et MF ?

Face à l’ampleur de cette attaque, il est indispensable pour les entreprises utilisant PaperCut NG et MF d’appliquer les correctifs récemment publiés. Ces mises à jour sont destinées à combler les failles CVE-2026-81578 et CVE-2026-82078. En agissant rapidement, les organisations peuvent non seulement protéger leurs systèmes, mais aussi éviter de futures compromissions qui pourraient être encore plus dévastatrices.

Les défis de la cybersécurité dans le secteur éducatif

Le secteur éducatif, particulièrement ciblé lors de cette attaque, doit aujourd’hui faire face à des défis spécifiques en matière de cybersécurité. Avec des infrastructures souvent moins sécurisées que dans d’autres secteurs, les établissements scolaires deviennent des cibles privilégiées pour les cybercriminels. Il est essentiel de renforcer les mesures de sécurité et de sensibiliser le personnel ainsi que les étudiants aux bonnes pratiques numériques.

Les cyberattaques comme celles ciblant PaperCut montrent à quel point la vigilance est de mise pour tous les secteurs. Des entreprises comme Check Point ou Palo Alto Networks proposent des solutions innovantes pour renforcer la sécurité des réseaux, mais une approche proactive et une formation continue restent indispensables pour se prémunir contre ces menaces.

FAQ

Quelles sont les vulnérabilités exploitées dans cette attaque ?

Les vulnérabilités CVE-2026-81578 et CVE-2026-82078, affectant PaperCut NG et MF, ont été exploitées pour lancer l’attaque mondiale.

Comment les agents IA ont-ils été utilisés lors de l’attaque ?

Les agents IA ont automatisé les tâches de développement, de test et d’exploitation des failles, permettant une rapidité d’exécution inégalée.

Quel secteur a été le plus touché par cette attaque ?

Le secteur de l’éducation a constitué près de la moitié des victimes de cette campagne de cyberattaque.

Quels pays ont été les plus affectés ?

La France se classe troisième parmi les pays les plus touchés, avec 31 instances compromises.


Suggestions de recherche