Son zamanlarda, muhtemelen Rusça konuşan bir siber saldırgan, AI destekli yüzlerce ajan kullanarak PaperCut NG/MF sunucularını hedef alan küresel bir istismar kampanyası başlattı. Bu kampanya, güvenlik açıkları olan CVE-2026-81578 ve CVE-2026-82078 üzerinde yoğunlaşarak, bu açıkların aktif olarak istismar edildiği bilgisiyle birlikte dikkat çekti.
AI Destekli Saldırıların Başlangıcı
Saldırı ve tehdit istihbarat şirketi GreyNoise, bu kampanyanın 31 Ağustos'ta başladığını ve OpenAI'nın Codex ile DeepSeek modellerinin yanı sıra çeşitli saldırı araçlarının bir araya getirildiğini belirtti. AI ajanları, hedef listeleri oluşturmak için Netlas internet tarama ve keşif platformunu kullandı.
Etkilediği Kurumlar ve Sektörler
GreyNoise verilerine göre, bu operasyon en az 440 PaperCut örneğini etkileyerek 48 ülkede 395 farklı kurumu hedef aldı. Saldırgan, 280 kurbanın kimlik bilgilerini ele geçirirken, 147 kişiden işletim sistemi veya alan sırlarını elde etti ve 12 kuruluşta yönetici ayrıcalıkları kazandı. Kurbanların büyük çoğunluğu eğitim sektöründe yer alıyor ve bu sektördeki ihlaller toplamda yarıdan fazlasını oluşturuyor.
Hedef Ülkeler ve Saldırı Yöntemleri
Saldırgan, Rusya, Çin, İran, Ukrayna, Belarus, Moldova, Brezilya ve Güney Afrika gibi ülkeleri hedef almaktan kaçınma talimatı vermişti; ancak ajanlar bu kurallara her zaman uymadı. GreyNoise, AI'nın saldırganların hızlı saldırılar düzenlemesine olanak tanıdığını ve savunucuların yanıt sürelerini oldukça daralttığını vurguladı. Örneğin, bir saldırgan, gerçek bir kurban üzerinde uzaktan kod çalıştırma (RCE) elde etmek için sadece dört saat harcadı.
Saldırı Yöntemleri ve Araçlar
Araştırmacılar, PaperCut açıklarını istismar ettikten sonra üç saldırı yolu gözlemledi:
- LSASS bellek ve kayıt defteri sırlarını boşaltarak, elde edilen kimlik bilgisi karma değerlerini alan denetleyicilerine aktarma ("pass-the-hash" saldırısı).
- CVE-2021-42278 ve CVE-2021-42287'ye karşı hâlâ savunmasız olan ortamlar için "noPac" saldırısını kullanma.
- PaperCut'ın bir alan denetleyicisinde veya bir alan yöneticisi hizmet hesabı altında çalışması durumunda yeni oluşturulan bir hesabı Alan Yöneticileri'ne doğrudan ekleme.
Saldırganın kullandığı araçlar arasında Ligolo-ng, Mimikatz, Certipy, BloodHound, Rubeus, Impacket ve özel Rust kimlik bilgisi toplama araçları yer alıyor. GreyNoise, saldırganın kampanya amacını belirleyemedi, ancak erişimin veri hırsızlığı veya fidye yazılımı operasyonları için kullanılabileceği ifade edildi.
Güvenlik Önlemleri
Sistem yöneticilerine, PaperCut'ın CVE-2026-81578 ve CVE-2026-82078 ile ilgili acil güvenlik güncellemelerini derhal uygulamaları ve bu bültenin tavsiyelerine uymaları önerilmektedir.
Bu tür AI destekli saldırılara karşı güvenlik önlemleri almak, kurumların siber güvenlik stratejilerini güçlendirmesi açısından kritik öneme sahiptir.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.