Une attaque PaperCut orchestrée par l’IA compromet 440 serveurs dans 48 pays

Un logiciel malveillant voleur d’informations détourne des sessions Claude authentifiées, permettant aux attaquants de consommer l’usage payant de l’IA sans voler les mots de passe des utilisateurs.

Écrit par
Liz Ticong
Liz Ticong
Sep 10, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Des centaines d’agents d’IA ont transformé deux failles de PaperCut en une attaque mondiale fulgurante.

GreyNoise a constaté que la campagne avait compromis au moins 440 instances de PaperCut NG/MF dans 48 pays. Près de la moitié étaient associées à des établissements d’enseignement, dont 204 systèmes compromis.

Les attaquants n’ont atteint cette ampleur qu’après avoir d’abord développé l’intrusion. Les éléments recueillis au cours de la campagne montrent un processus testé, qui passe de la préparation à l’exploitation dans le monde réel, puis se propage dans plusieurs environnements en quelques secondes.

Les attaquants ont testé l’intrusion avant de la déployer à grande échelle

GreyNoise a associé l’opération à un acteur probablement russophone. Les chercheurs ont découvert que l’opérateur avait créé un laboratoire contenant des logiciels PaperCut vulnérables et Active Directory avant d’attaquer des systèmes réels.

Le travail effectué dans l’environnement de test a permis à l’acteur de développer le processus d’exploitation et de vérifier son bon fonctionnement. Les victimes potentielles ont ensuite été recensées à l’aide du service d’analyse d’Internet Netlas.

Après les tests, l’opérateur a exécuté le processus via le harnais Codex d’OpenAI associé à un modèle DeepSeek. Des outils de sécurité offensive éprouvés étaient également mis à la disposition des agents, même si les chercheurs ont souligné que tous les outils de la collection de l’acteur n’avaient pas été observés en action.

Les chercheurs ont observé l’opération passer d’un espace de travail vide à l’exécution de code à distance sur un système réel en moins de quatre heures. Une fois la campagne déployée à grande échelle, 11 organisations ont été compromises en 26 secondes. L’automatisation a permis à l’attaquant de reproduire une intrusion préparée dans plusieurs environnements, avec très peu de temps entre les compromissions.

Advertisement

Les serveurs PaperCut compromis ont exposé des identifiants et des secrets de domaine

L’activité postérieure à la compromission variait fortement selon les victimes. Certaines intrusions se sont arrêtées après l’accès au serveur PaperCut, tandis que d’autres ont permis d’atteindre des identifiants et des composants plus sensibles de l’environnement Windows.

  • Une collecte d’identifiants a été observée sur 280 instances compromises.
  • Des secrets du système d’exploitation ou du domaine ont été consultés sur 147 instances.
  • Un accès confirmé aux privilèges d’administrateur de domaine a été obtenu dans 12 environnements.

Un lycée américain est passé de l’accès initial aux privilèges d’administrateur de domaine en sept minutes. Les serveurs PaperCut peuvent fonctionner avec de puissants privilèges Windows et se connecter à Active Directory, ce qui ouvre la voie à une élévation de privilèges après une compromission réussie. 

Les attaquants ont récupéré des identifiants Windows dans certains environnements et exploité des configurations faibles ou excessivement permissives dans d’autres. Une élévation réussie pouvait exposer des identifiants permettant de contrôler des pans bien plus vastes du réseau.

Les défenses existantes ont interrompu au moins une partie de l’activité. GreyNoise a observé un pare-feu d’applications web Cloudflare bloquer une tentative d’exploitation. Les chercheurs n’ont pas pu déterminer comment l’acteur comptait finalement utiliser les environnements compromis, laissant d’éventuelles activités ultérieures sans réponse.

Les équipes informatiques de l’enseignement doivent enquêter au-delà du serveur PaperCut

Si vous gérez PaperCut pour une école ou une université, l’installation de la version corrigée ne doit pas être la dernière étape si le serveur a été exposé pendant la période de l’attaque. Un système corrigé peut tout de même nécessiter une enquête sur les accès antérieurs, en particulier lorsque le serveur pouvait accéder à des identifiants Windows ou à Active Directory.

PaperCut répertorie les versions de maintenance 26.0.5, 25.0.13 et 24.1.10 comme intégrant les correctifs qui ont remplacé ses précédents correctifs d’urgence. L’entreprise conseille également aux organisations dont le serveur d’applications a été compromis de le reconstruire à partir d’une sauvegarde saine et de suivre leurs procédures habituelles de réponse aux incidents.

Les équipes informatiques de l’enseignement responsables de systèmes exposés doivent rechercher les signes d’une activité qui aurait dépassé l’application.

  • Examinez les journaux PaperCut et la télémétrie des terminaux pour la période durant laquelle le serveur était exposé. Des journaux manquants ou modifiés de manière inattendue doivent également faire l’objet d’un examen.
  • Recherchez les comptes inattendus, les modifications de l’appartenance à des groupes ou d’autres signes de compromission d’Active Directory.
  • Identifiez les identifiants privilégiés utilisés par le serveur PaperCut ou auxquels il pouvait accéder, puis renouvelez-les lorsqu’il est impossible d’écarter une exposition.
  • Élargissez le processus de réponse aux incidents si les enquêteurs découvrent un accès aux identifiants ou une élévation de privilèges.
Advertisement

L’application des correctifs comble les failles connues. Elle ne permet toutefois pas de déterminer si un accès antérieur a atteint des identifiants ou d’autres systèmes ; les équipes informatiques de l’enseignement concernées doivent donc établir l’étendue d’une éventuelle compromission avant de clore l’incident.

Pour en savoir plus sur la cybersécurité : la NSA, le FBI et la CISA affirment que des milliards de jetons ont été extraits de Claude, GPT, Gemini et Grok au moyen de campagnes de distillation coordonnées.

Liz Ticong

Liz Ticong is a staff writer for eWeek and TechRepublic focused on AI, cybersecurity, enterprise software, and data. She has more than 10 years of editorial experience as a technology industry writer, combining reporting, product research, and hands-on software testing in her coverage. Her work has been published on Datamation, Enterprise Networking Planet, and TechnologyAdvice.com. She writes technology news, software reviews, product comparisons, and buyer’s guides for business and IT readers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.