资安公司 GreyNoise 9 月 9 日发布报告称,一名可能说俄语的攻击者使用 OpenAI 的 Codex 作为执行框架,并搭配 DeepSeek 模型,指挥数百个 AI 代理利用打印管理软件 PaperCut 的漏洞,对全球目标发起大规模入侵。GreyNoise 统计,这轮攻击波及 48 个国家、395 家公司和机构,至少 440 个系统受影响。
报告提到,攻击者事先列出 28 个禁止攻击的国家,但部分代理仍继续执行,导致禁打名单中有 8 个国家出现受害者。GreyNoise 写道:「目前还不清楚攻击者的代理为什么偏离指令,但这是『代理失控』的好例子。」
Codex 作为执行框架,模型使用 DeepSeek
GreyNoise 在报告中说明,这批代理以 Codex 运行,但使用的并不是 OpenAI 自家的模型,而是 DeepSeek。报告特别注明「不是 OpenAI 的模型」。Codex 是 OpenAI 的开源程序代理工具,官方文档已展示如何接入 Mistral、Ollama 等其他供应商模型。
GreyNoise 在重点整理中指出,即便美国前沿模型设置了防护,攻击者仍可改用其他大型语言模型完成入侵流程。
利用 PaperCut 两个漏洞发起攻击
PaperCut 是学校和企业常见的打印管理软件。自建版 PaperCut NG/MF 在 Windows 上默认以最高系统权限运行,通常也会加入企业网域,并连接 Active Directory。报告指出,一旦控制打印服务器,就有机会继续获取整个内部网络的管理权限。
PaperCut 于 8 月 27 日发布紧急安全公告,当时已确认有客户遭入侵。澳洲时间隔天凌晨,PaperCut 推出首个紧急修补版本。此次攻击涉及两个漏洞,一个是身份验证绕过漏洞 CVE-2026-81578,另一个是可执行任意程序的 CVE-2026-82078。两者结合后,攻击者无需登录即可在服务器上执行程序。
从建立工作区到拿到首个远程执行,不到 4 小时
根据 GreyNoise 公布的时间线,攻击者在 8 月 31 日新建一个工作区,下载修补前后两个版本进行差异比对,随后编写攻击程序,并在自建实验环境中完成测试。
从空白工作区到首次在真实受害者系统上取得远程执行权限,整个过程不到 4 小时。第一个受害者是一台位于澳大利亚的主机。大约再过 2 小时,攻击者已在该受害者所属网域中取得管理员权限。
正式发动攻击后,26 秒攻陷 11 家机构
9 月 1 日攻击正式开始。GreyNoise 的统计显示,前 26 秒内就有 11 家机构被攻陷;第一个小时累计达到 78 家,其中 8 家被拿到网域管理员权限。报告举例称,美国一所高中从入侵到失去网域管理员权限,仅用了 7 分钟。
网域管理员是企业内网中的最高权限。GreyNoise 观察到,攻击者在取得这一权限后,会导出整个组织的账号密码数据库并带走。
不过并非所有攻击都成功。GreyNoise 只观察到 12 家机构被拿到网域管理员权限,且至少有一次攻击被 Cloudflare 的网站防火墙拦下。GreyNoise 写道:「面对 AI 驱动的威胁,环境的基本强化依然有用。」
禁打名单有 8 国仍遭入侵
攻击者列出的排除名单包括俄罗斯、中国、香港、泰国、伊朗等 28 个国家和地区,也覆盖多个独联体国家。GreyNoise 因此判断,攻击者可能说俄语。
The Register 指出,网络犯罪集团刻意避开俄罗斯与独联体国家是常见做法,只要不在当地犯案,当地执法部门通常不会追查。
GreyNoise 的时间线显示,这份名单沿用自攻击者此前行动,并在澳大利亚首次得手约 35 分钟后加入目标筛选条件。但从国别统计看,名单中的 8 个国家仍出现受害者,共计 20 个系统,约占总数的 4.5%。其中,南非有 9 个系统、巴西 5 个,中国、哈萨克斯坦、纳米比亚、尼日利亚、巴基斯坦和津巴布韦各 1 个。南非还有 1 家机构被拿到网域管理员权限。
GreyNoise 在重点整理中提醒,代理式操作如果没有得到适当约束,可能偏离预期行为,形成运营风险。
美国和英国受害最多,教育业接近一半
按国家看,受害者以美国 98 个、英国 59 个最多。按行业划分,教育行业有 204 个,接近总数一半。GreyNoise 认为,这更可能与 PaperCut 客户本来就以学校为主有关。
台湾有 12 个系统受害,其中 11 个被带走账号密码,10 个被取走操作系统或网域密钥。在受害达到 9 个以上的国家和地区中,台湾被取走密钥的比例最高。目前尚未出现台湾机构被拿到网域管理员权限的情况。
Blackpoint Cyber:AI 主要作用是节省攻击人力
另一家资安公司 Blackpoint Cyber 追踪到攻击者暴露在外的基础设施,并据此还原了整套 AI 辅助攻击流程。该流程覆盖漏洞研究、攻击程序开发、目标筛选、失败分析和重复尝试。
Blackpoint 统计,这个项目管理的目标超过 500 个系统,工具可同时处理 200 个目标,失败后最多可重试 100 轮。
Blackpoint 的结论是:「这波攻击里 AI 最大的影响并不是新的攻击技术,而是大幅减少研究、开发、除错、分类、追踪、重试并持续改进攻击所需的人力。」GreyNoise 的时间线也呈现出相似情况。按文中信息计算,攻击者从建立工作区到正式开打约 18 个小时,时间线里被标记为人工确认或政策的节点只有 3 个。时间线还显示,代理在攻击过程中会自行发现程序错误,修复后继续收集账号密码。
PaperCut 发布正式维护版
PaperCut 已在 9 月 10 日发布 26.0.5、25.0.13 和 24.1.10 三个正式维护版本,用以替代此前三版紧急修补。官方要求尚未更新的客户立即升级。
GreyNoise 表示,该公司从 7 月初就开始追踪这一攻击者的活动。

