預計閱讀 1 分鐘原文來源
俄羅斯駭客利用 AI 代理大規模攻擊 PaperCut 漏洞 臺灣亦在受害名單
核心要點:威脅情報公司 GreyNoise 於 9 月 9 日披露,俄羅斯駭客透過數百個 AI 代理,利用 PaperCut 列印管理系統的兩項零時差漏洞 CVE‑2026‑82078、CVE‑2026‑81578,在全球 48 個國家發動自動化入侵。近 400 家組織(共 440 個 PaperCut 執行個體)被侵入,其中 12 家取得網域管理員權限;臺灣有 12 家組織受害,11 家被盜取憑證,10 家洩漏作業系統或網域機密資料。
背景與攻擊手法
- 漏洞概況:PaperCut 於 8 月底公開兩項「零時差」漏洞(CVE‑2026‑82078、CVE‑2026‑81578),分別影響 PaperCut NG 與 PaperCut MF 系列。廠商隨即發布緊急更新,Arctic Wolf 亦在 9 月初指出攻擊聚焦於歐美學校。
- AI 代理的角色:GreyNoise 追蹤到使用俄語的駭客透過 IP 45.142.193[.]132,結合 OpenAI 程式碼助理 Codex 與中國公司 DeepSeek 的模型,快速生成並測試惡意程式。這些程式被部署在數百個 AI 代理上,形成「AI 自主攻擊」的流水線。
- 攻擊規模:截至目前,已確認 395 家組織(至少 440 台 PaperCut 實例)被入侵,攻擊者成功奪取 12 家 組織的網域管理員權限。受害者中教育機構佔 204 家,其後是零售、商業與專業服務業(38 家)以及房地產、共享辦公與旅館業(29 家)。教育機構的高比例可能與 PaperCut 在校園市場的滲透率較高有關。
影響與風險
- 資安層面:取得網域管理員權限意味著攻擊者可在受害網域內橫向移動、植入後門或加密勒索檔案。憑證與作業系統機密資料的外洩,進一步提升未來釣魚或供應鏈攻擊的成功率。
- 對臺灣的衝擊:本次事件中 12 家 臺灣組織受害,顯示本地教育與商業單位同樣未免於全球化的資安威脅。尤其在校園環境,列印管理系統往往與學務系統、身份驗證平台相連,資料外洩的波及範圍可能更廣。
未來展望與防禦建議
-
立即更新:所有使用 PaperCut NG/MF 的單位應盡速套用廠商於 8 月底發布的緊急修補程式,並檢查是否仍有未更新的舊版實例。
-
加強憑證管理:對已疑似被盜的帳號進行強制密碼重設,並採用多因素驗證(MFA)降低憑證被濫用的風險。
-
監控 AI 代理流量:利用行為分析工具偵測異常的自動化連線,尤其是來自可疑 IP(如 45.142.193[.]132)或使用 AI 產生的程式碼模式。
-
資安意識提升:針對教育機構與中小企業舉辦資安演練,說明列印管理系統的攻擊面與防護要點,避免因人為疏失成為攻擊入口。
結語:AI 技術正被惡意勢力快速套用於自動化攻擊,傳統的漏洞修補已不再足夠。唯有結合即時更新、嚴格憑證控管與行為監測,才能在這場「AI 驅動」的資安戰爭中保持防禦主動。
分享
