Une vaste campagne de cyberattaques a récemment ciblé PaperCut, un logiciel largement utilisé pour la gestion des impressions et des numérisations dans les entreprises. Exploitant des vulnérabilités critiques, des agents IA ont compromis des centaines d’organisations à travers le monde en un temps record. Découvrez les détails de cette offensive qui a secoué le secteur de la gestion documentaire.
L’essentiel à retenir
–
Imaginez-vous en train de travailler tranquillement dans votre entreprise, lorsque soudain, tout votre réseau est compromis en quelques minutes. C’est ce qui est arrivé à de nombreuses organisations utilisant PaperCut. La rapidité et l’efficacité de cette attaque ont été telles que les victimes n’ont eu que très peu de temps pour réagir. Derrière cette opération se cachait non seulement un attaquant rusé, mais aussi une armée d’agents IA orchestrés pour briser leurs défenses en un temps record.
Le 31 août marque le début de la campagne d’attaque coordonnée par un hacker probablement rusophone, avec la complicité involontaire de GreyNoise qui a tracé les intrusions. En quelques heures seulement, les premières intrusions ont été réalisées avec succès, touchant au moins 11 entreprises en un temps record de 26 secondes chacune. Cette attaque éclair a été rendue possible grâce à l’exploitation des vulnérabilités CVE-2026-81578 et CVE-2026-82078, révélées fin août.
L’attaquant a utilisé un environnement de test reproduisant une version vulnérable de PaperCut, couplé à un serveur Active Directory. Après avoir réussi à exécuter un code à distance et récupéré des identifiants importants, il a pu étendre l’attaque à une échelle mondiale.
Pour orchestrer cette attaque de grande envergure, plusieurs centaines d’agents IA ont été mobilisés, utilisant l’environnement Codex et le modèle DeepSeek. Ces agents ont permis d’automatiser le développement, les tests et l’exploitation des failles en un temps record. Ainsi, ce qui aurait pu prendre des jours ou des semaines a été réduit à quelques minutes, voire secondes.
Malgré l’efficacité des agents IA, l’attaquant a dû intervenir à plusieurs reprises pour ajuster les objectifs et s’assurer de la bonne conduite de la campagne. Par exemple, dans certaines organisations, aucune nouvelle action n’a été prise pendant plusieurs jours, en attendant ses instructions.
En tout, GreyNoise a identifié 395 organisations compromises sur 48 pays. Parmi celles-ci, la France se distingue avec 31 instances piratées, se classant troisième pays le plus affecté. Le secteur de l’éducation a particulièrement souffert, constituant près de la moitié des victimes.
L’attaque a permis de récupérer des identifiants sur 280 systèmes, et dans 12 cas, l’attaquant a atteint le niveau de privilège « Domain Admin ». Cette infiltration massive souligne la nécessité pour les entreprises d’installer les correctifs pour les vulnérabilités identifiées.
Face à l’ampleur de cette attaque, il est indispensable pour les entreprises utilisant PaperCut NG et MF d’appliquer les correctifs récemment publiés. Ces mises à jour sont destinées à combler les failles CVE-2026-81578 et CVE-2026-82078. En agissant rapidement, les organisations peuvent non seulement protéger leurs systèmes, mais aussi éviter de futures compromissions qui pourraient être encore plus dévastatrices.
Le secteur éducatif, particulièrement ciblé lors de cette attaque, doit aujourd’hui faire face à des défis spécifiques en matière de cybersécurité. Avec des infrastructures souvent moins sécurisées que dans d’autres secteurs, les établissements scolaires deviennent des cibles privilégiées pour les cybercriminels. Il est essentiel de renforcer les mesures de sécurité et de sensibiliser le personnel ainsi que les étudiants aux bonnes pratiques numériques.
Les cyberattaques comme celles ciblant PaperCut montrent à quel point la vigilance est de mise pour tous les secteurs. Des entreprises comme Check Point ou Palo Alto Networks proposent des solutions innovantes pour renforcer la sécurité des réseaux, mais une approche proactive et une formation continue restent indispensables pour se prémunir contre ces menaces.
Quelles sont les vulnérabilités exploitées dans cette attaque ?
Les vulnérabilités CVE-2026-81578 et CVE-2026-82078, affectant PaperCut NG et MF, ont été exploitées pour lancer l’attaque mondiale.
Comment les agents IA ont-ils été utilisés lors de l’attaque ?
Les agents IA ont automatisé les tâches de développement, de test et d’exploitation des failles, permettant une rapidité d’exécution inégalée.
Quel secteur a été le plus touché par cette attaque ?
Le secteur de l’éducation a constitué près de la moitié des victimes de cette campagne de cyberattaque.
Quels pays ont été les plus affectés ?
La France se classe troisième parmi les pays les plus touchés, avec 31 instances compromises.