6 min de lecture
~6 minutes
Onze jours, 440 instances PaperCut compromises, 395 organisations dans 48 pays. Onze de ces organisations sont tombées à l’intérieur du même intervalle de 26 secondes. Chez une autre victime, sept minutes ont suffi pour passer de l’accès initial aux droits admin de domaine. Parler de « fenêtre de patch » à cette vitesse, c’est de la nostalgie.
Cinq jours plus tard, ce n’est plus un agent
Le 17 septembre, je vous racontais une intrusion de dix heures menée par des agents IA de frontière : un opérateur humain, un cluster d’agents, une seule cible, et un rapport Unit 42 assez fourni pour dérouler l’affaire de bout en bout. Plus de 50 techniques ATT&CK enchaînées en moins de dix heures, zéro zero-day. Je pensais tenir le dossier marquant du mois.
Raté(c’est ca qui est bien dans la VRAI Cybersecurité, c’est que tous les jours ca bouge…on se remet en cause). Le cas documenté le 10 septembre par BleepingComputer et The Hacker News ne joue pas dans le même registre. L’essaim ne s’attarde sur personne : il scanne, exploite et pivote sur des centaines d’instances à la fois, en s’appuyant sur deux vulnérabilités PaperCut déjà publiques, CVE-2026-81578 et CVE-2026-82078.
Note du PandaRedacteur : Dix heures sur une cible, ça se raconte encore après coup. À onze organisations en vingt-six secondes, je ne sais même plus où poser le premier point de détection.
Dans l’intrusion du 17 septembre, l’agent devait comprendre son environnement avant d’avancer. Ici, il n’y a plus grand-chose à comprendre : la chaîne a été validée une fois, sur une liste de cibles annoncées vulnérables, et tout le reste n’est que du rejeu. Arrivé à la victime 396, le coût marginal tend vers zéro.
Onze jours, sans pause
La campagne démarre le 31 août. Le ciblage n’a rien d’artisanal : Netlas, un moteur de recherche du même genre que Shodan, a servi à inventorier à l’avance les instances exposées sur Internet et potentiellement vulnérables aux deux CVE.
Le 31 août donc, l’essaim attaque cette liste, sans intervention humaine visible dans le déroulé rapporté. Premier RCE moins de quatre heures plus tard. Ce délai ne mesure pas la découverte de l’exploit, qui existait déjà, mais sa validation en conditions réelles.
Ensuite, plus aucun frein : 11 organisations compromises en 26 secondes. Personne ne clique onze fois en vingt-six secondes. Le rapport décrit du scan-and-exploit de masse, vraisemblablement parallélisé, et je veux bien le croire sur parole.
Chez un lycée américain, sept minutes séparent l’accès initial via PaperCut des droits administrateur sur l’Active Directory local. Sept minutes. Le temps de recevoir l’alerte, de vérifier que ce n’est pas encore un faux positif, d’appeler quelqu’un ; c’est déjà plié. Au bout de onze jours, le bilan s’établit à 440 instances PaperCut compromises dans 395 organisations et 48 pays. Avec, dans le détail, 280 jeux de credentials volés, 147 fuites de secrets de domaine et 12 accès administrateur de domaine.
Note du Pandaredacteur : Amazing comme disent nos amis americains,en france on dirait comission d’enquete parlementaire, nous les Pandas ont dit : Normal… Voyons comment éviter cela
L’outillage identifié derrière l’automatisation combine Codex et DeepSeek. Le rapport ne décrit pas l’architecture d’orchestration, et je ne vais pas l’inventer à sa place. Ce qui est observable suffit largement : un cycle scan-exploit-pivot rejoué à cette cadence sur des centaines de cibles hétérogènes, ce n’est pas plus compliqué qu’un script bash lancé par un cron.
Cette partie part d'abord aux abonnés Substack, avant d'être publiée intégralement ici.
Note du PandaRedacteur : on a passé des années à se disputer sur le délai “raisonnable” de patch d’une CVE critique. Pendant ce temps, quelqu’un a câblé un essaim qui prend un domaine complet avant qu’on ait fini de lire le vecteur CVSS de la vulnérabilité concernée.
Analyse STRIDE
Cette partie part d'abord aux abonnés Substack, avant d'être publiée intégralement ici.
Impact potentiel
Cette partie part d'abord aux abonnés Substack, avant d'être publiée intégralement ici.
Vecteurs d’attaque
Netlas fait le catalogue,
Chercher ses cibles dans Shodan ou un équivalent, ça n’a rien de neuf ; les attaquants le font depuis plus de trente ans. Ce qui tranche ici, c’est le délai entre l’inventaire Netlas et la compromission. Un humain traite quelques dizaines de résultats, se lasse, passe à autre chose. Les organisations en bas de liste devaient une partie de leur tranquillité à cette lassitude. Un essaim d’agents lui, ne se lasse pas.
Un exploit rejoué sans jamais se fatiguer
Une fois le premier RCE validé, la chaîne repart sur le reste des cibles, et le rythme de onze organisations en 26 secondes ne s’obtient pas autrement qu’en parallélisant. On pense à un ver, et ce n’est pas faux, à une nuance près qui compte beaucoup : un automate rigide casse au premier écart de configuration entre deux instances PaperCut, alors qu’un modèle absorbe la variation. C’est exactement ce qui rend l’échelle atteignable sur un parc hétérogène ou pas.
De PaperCut à l’Active Directory
Sept minutes, ça ne s’improvise pas. Il faut une belle moisson de credentials locaux déclenchée dès l’obtention du shell et un pivot vers l’annuaire déjà écrit, testé ailleurs. Ce qui disparaît surtout, c’est la latence humaine : les deux ou trois minutes où un opérateur relit sa sortie, réfléchit, choisit la commande suivante.
Ce que ça change pour votre priorisation
J’en parlais en août dans mon article sur SSVC : le CVSS mesure la gravité, l’EPSS la probabilité d’exploitation, le KEV l’exploitation déjà constatée. Aucun des trois ne dit quoi faire lundi matin à 7h42.
Cette partie part d'abord aux abonnés Substack, avant d'être publiée intégralement ici.
Mitigations
Cette partie part d'abord aux abonnés Substack, avant d'être publiée intégralement ici.
Quelques références pour aller plus loin
- BleepingComputer : AI-powered attack exploited PaperCut flaws to hack 395 organizations
- The Hacker News : reprise de l’analyse BleepingComputer sur la campagne PaperCut
- SSVC : arrêter de scorer les vulnérabilités, commencer à décider quoi en faire
- Dix heures, 50 techniques ATT&CK, et l’attaquant qui repart en laissant un audit de 80 pages
