هجوم واسع على PaperCut باستخدام مئات وكلاء الذكاء الاصطناعي

كشفت تقارير أمنية حديثة من شركتي Blackpoint Cyber و GreyNoise عن حملة هجومية غير مسبوقة استهدفت برنامج إدارة الطباعة PaperCut NG/MF، حيث استخدم مهاجم يُعتقد أنه ناطق بالروسية مئات وكلاء الذكاء الاصطناعي لاختراق أكثر من 440 خادماً في مؤسسات متعددة حول العالم.

تفاصيل الثغرات المستغلة

الهجوم اعتمد على ثغرتين خطيرتين:

  • CVE-2026-81578: ثغرة تجاوز المصادقة.
  • CVE-2026-82078: ثغرة تنفيذ أوامر عن بُعد (RCE).

هذه السلسلة سمحت للمهاجمين بالوصول إلى أنظمة التعليم في دول مثل الولايات المتحدة، بريطانيا، فرنسا، إسبانيا، كندا، ألمانيا، سويسرا، وأستراليا، إضافة إلى دول أوروبية أخرى.

دور وكلاء الذكاء الاصطناعي في الهجوم

وفقاً لـ GreyNoise، المهاجم أنشأ بيئة اختبارية خاصة تضمنت خوادم PaperCut وخادم Active Directory، ثم أطلق مئات وكلاء الذكاء الاصطناعي المدعومين من نماذج مثل OpenAI Codex و DeepSeek، إلى جانب أدوات هجومية مفتوحة المصدر مثل Mimikatz و SharpHound و Impacket. هذه الوكلاء عملوا بشكل متوازي على تطوير الاستغلال، اختبار الثغرات، جمع بيانات الاعتماد، وتنفيذ أوامر على الأنظمة المستهدفة.

سرعة التنفيذ والانتشار
  • المهاجم انتقل من بيئة فارغة إلى تنفيذ أوامر على ضحية حقيقية في أقل من 4 ساعات.
  • تمكن من اختراق 11 مؤسسة في 26 ثانية فقط بعد بدء الحملة.
  • في إحدى الحالات، حصل على صلاحيات مدير النطاق في مدرسة أميركية خلال 7 دقائق من الوصول الأولي.
البنية التحتية للهجوم

أظهرت التحقيقات أن المهاجم اعتمد على بنية هجومية مدعومة بالذكاء الاصطناعي تشمل:

  • Hindsight: خدمة ذاكرة مستمرة لوكلاء الذكاء الاصطناعي.
  • AionUi: واجهة رسومية موحدة لتشغيل وإدارة عدة وكلاء في وقت واحد.
  • نظام تصنيف متقدم للضحايا حسب أنظمة التشغيل والبيئات، مع قوائم منفصلة للحالات النشطة، غير القابلة للوصول، أو المؤهلة لمراحل ما بعد الاستغلال.
مؤشرات النشاط الخبيث
  • استخدام عنوان IP مشبوه (45.142.193[.]132) في عمليات المسح والهجمات.
  • نشر حمولة Meterpreter Java وأدوات جمع بيانات السجل مثل lsa_collect.exe.
  • أوامر استطلاعية مثل whoami و tasklist لجمع معلومات عن المستخدمين والعمليات.
دلالات أمنية خطيرة

هذا الهجوم يوضح كيف أصبح الذكاء الاصطناعي عاملاً محورياً في تسريع وتوسيع نطاق الهجمات السيبرانية، ليس فقط في تطوير البرمجيات الخبيثة، بل أيضاً في إدارة الحملات، معالجة الأخطاء، وتحسين الاستغلال بشكل متكرر. وكما أشارت Blackpoint، فإن التأثير الأكبر لم يكن في تقنية جديدة، بل في تقليص الجهد البشري المطلوب لتنفيذ هجوم بهذا الحجم.

محمد طاهر
محمد طاهر
المقالات: 1944

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.