Una campaña de ciberataques que combina inteligencia artificial y explotación masiva de vulnerabilidades ha comprometido al menos 440 servidores PaperCut NG/MF vinculados a 395 organizaciones distintas en 48 países, según recoge Bleeping Computer. La empresa de inteligencia de amenazas GreyNoise atribuye el ataque a un actor probablemente de habla rusa que ha usado cientos de agentes de IA para desarrollar, probar y perfeccionar exploits contra dos fallos de seguridad de PaperCut Software.
Las vulnerabilidades explotadas son CVE-2026-81578 y CVE-2026-82078, ambas marcadas como explotadas activamente a principios de este mes. Según GreyNoise, la campaña arrancó el 31 de agosto y combinó los modelos Codex de OpenAI y DeepSeek con herramientas ofensivas comerciales. Los propios agentes de IA generaron las listas de objetivos a través de la plataforma de escaneo Netlas.
Casi la mitad de las víctimas son centros educativos
El alcance del ataque, medido por GreyNoise, es amplio: el atacante robó credenciales de 280 víctimas, obtuvo secretos de sistema operativo o de dominio en 147 organizaciones y llegó a privilegios de administrador en 12 de ellas. La mayoría de los afectados pertenece al sector educativo, que concentra aproximadamente la mitad de todas las brechas detectadas.
Por países, Estados Unidos fue el objetivo más atacado, seguido de Reino Unido, Francia, España y Canadá. GreyNoise señala además que el atacante había programado a los agentes para evitar una lista de países —Rusia, China, Irán, Ucrania, Bielorrusia, Moldavia, Brasil y Sudáfrica—, aunque los propios agentes no siguieron esas instrucciones de forma consistente.
De un entorno vacío al administrador de dominio en minutos
Lo que más preocupa a los investigadores no es solo la escala, sino la velocidad. GreyNoise subraya que la IA reduce a márgenes muy estrechos el tiempo de respuesta de los defensores. Según la compañía, «el adversario pasó de un entorno de trabajo vacío a lograr ejecución remota de código contra una víctima real en poco menos de cuatro horas, obtuvo su primer administrador de dominio dos horas después, y una vez lanzada la campaña completa, comprometió al menos 11 organizaciones en 26 segundos».
El caso más extremo documentado es aún más rápido: «en un caso, el adversario pasó del acceso inicial a administrador de dominio completo en siete minutos contra un instituto de secundaria en Estados Unidos», según GreyNoise.
Un mismo procedimiento para volcar las credenciales del dominio
Los investigadores observaron tres rutas de ataque distintas tras la explotación inicial de los fallos de PaperCut, pero en todos los casos los atacantes recurrieron a la técnica de post-explotación DCSync para obtener un volcado completo del archivo NTDS.DIT con las credenciales del dominio. El kit de herramientas del atacante incluye Ligolo-ng, Mimikatz, Certipy, BloodHound, Rubeus, Impacket, NetExec y utilidades propias en Rust para la recolección de credenciales.
GreyNoise no ha podido determinar el objetivo final de la campaña, aunque advierte de que el acceso obtenido podría usarse tanto para robo de datos como para operaciones de ransomware.
Qué significa para quien administra PaperCut en España
Con España entre los cinco países más señalados por esta campaña, el aviso afecta directamente a administradores de sistemas en el país que tengan desplegado PaperCut NG o MF, un software de gestión de impresión muy extendido en universidades, colegios y administraciones públicas, precisamente el sector que concentra la mitad de las víctimas. Si un servidor PaperCut está expuesto a internet sin las actualizaciones de emergencia aplicadas, el riesgo no es teórico: los tiempos observados por GreyNoise —minutos, no días, entre el primer acceso y el control total del dominio— dejan poco margen para detectar y contener el ataque una vez iniciado.
La recomendación de PaperCut, recogida en su boletín de seguridad, es aplicar de inmediato las actualizaciones que corrigen CVE-2026-81578 y CVE-2026-82078 y seguir el resto de indicaciones del fabricante. Dado que el uso de agentes de IA acelera tanto el desarrollo de exploits como su despliegue a escala, la ventana entre la publicación de una vulnerabilidad y su explotación masiva se acorta, lo que convierte la aplicación rápida de parches en la medida más determinante frente a este tipo de campañas.
Te puede interesar
Tech Planet participa en el programa de afiliados de Amazon. Si compras a través de estos enlaces, recibimos una pequeña comisión sin coste extra para ti, lo que nos ayuda a seguir creando contenido como este.
| Imagen | Producto | Características | Comprar |
|---|---|---|---|
![]() |
Logitech G Pro X TKL Lightspeed | Inalámbrico Lightspeed · sin bloque numérico · RGB Lightsync · teclas PBT · interruptores táctiles | Ver precio en Amazon |
![]() |
Keychron K2 Ultra 8K, ISO-ES | Mecánico inalámbrico 75 % con distribución ISO-ES · tres modos: cable 8K, 2,4 GHz y Bluetooth · hasta 760 h | Ver precio en Amazon |
![]() |
Razer BlackWidow V4 X, diseño ES | Mecánico con cable · distribución española · switches mecánicos amarillos · seis teclas macro dedicadas | Ver precio en Amazon |
![]() |
Corsair K70 PRO TKL RGB | Con cable · interruptores magnético-mecánicos MGX Hyperdrive ajustables por tecla · Rapid Trigger y SOCD | Ver precio en Amazon |
Escrito por Eloy Andrade









