Catégories

Tags

🔍 Licence d'Utilisation 🔍

Sauf mention contraire, le contenu de ce blog est sous licence CC BY-NC-ND 4.0.

© 2025 à 2042 Sébastien Gioria. Tous droits réservés.

⏱️
Temps de lecture estimé
6 min de lecture
⏱️
Temps de lecture estimé
~6 minutes

Onze jours, 440 instances PaperCut compromises, 395 organisations dans 48 pays. Onze de ces organisations sont tombées à l’intérieur du même intervalle de 26 secondes. Chez une autre victime, sept minutes ont suffi pour passer de l’accès initial aux droits admin de domaine. Parler de « fenêtre de patch » à cette vitesse, c’est de la nostalgie.


Cinq jours plus tard, ce n’est plus un agent

Le 17 septembre, je vous racontais une intrusion de dix heures menée par des agents IA de frontière : un opérateur humain, un cluster d’agents, une seule cible, et un rapport Unit 42 assez fourni pour dérouler l’affaire de bout en bout. Plus de 50 techniques ATT&CK enchaînées en moins de dix heures, zéro zero-day. Je pensais tenir le dossier marquant du mois.

Raté(c’est ca qui est bien dans la VRAI Cybersecurité, c’est que tous les jours ca bouge…on se remet en cause). Le cas documenté le 10 septembre par BleepingComputer et The Hacker News ne joue pas dans le même registre. L’essaim ne s’attarde sur personne : il scanne, exploite et pivote sur des centaines d’instances à la fois, en s’appuyant sur deux vulnérabilités PaperCut déjà publiques, CVE-2026-81578 et CVE-2026-82078.

Note du PandaRedacteur : Dix heures sur une cible, ça se raconte encore après coup. À onze organisations en vingt-six secondes, je ne sais même plus où poser le premier point de détection.

Dans l’intrusion du 17 septembre, l’agent devait comprendre son environnement avant d’avancer. Ici, il n’y a plus grand-chose à comprendre : la chaîne a été validée une fois, sur une liste de cibles annoncées vulnérables, et tout le reste n’est que du rejeu. Arrivé à la victime 396, le coût marginal tend vers zéro.

Onze jours, sans pause

La campagne démarre le 31 août. Le ciblage n’a rien d’artisanal : Netlas, un moteur de recherche du même genre que Shodan, a servi à inventorier à l’avance les instances exposées sur Internet et potentiellement vulnérables aux deux CVE.

Le 31 août donc, l’essaim attaque cette liste, sans intervention humaine visible dans le déroulé rapporté. Premier RCE moins de quatre heures plus tard. Ce délai ne mesure pas la découverte de l’exploit, qui existait déjà, mais sa validation en conditions réelles.

Ensuite, plus aucun frein : 11 organisations compromises en 26 secondes. Personne ne clique onze fois en vingt-six secondes. Le rapport décrit du scan-and-exploit de masse, vraisemblablement parallélisé, et je veux bien le croire sur parole.

Chez un lycée américain, sept minutes séparent l’accès initial via PaperCut des droits administrateur sur l’Active Directory local. Sept minutes. Le temps de recevoir l’alerte, de vérifier que ce n’est pas encore un faux positif, d’appeler quelqu’un ; c’est déjà plié. Au bout de onze jours, le bilan s’établit à 440 instances PaperCut compromises dans 395 organisations et 48 pays. Avec, dans le détail, 280 jeux de credentials volés, 147 fuites de secrets de domaine et 12 accès administrateur de domaine.

Note du Pandaredacteur : Amazing comme disent nos amis americains,en france on dirait comission d’enquete parlementaire, nous les Pandas ont dit : Normal… Voyons comment éviter cela

L’outillage identifié derrière l’automatisation combine Codex et DeepSeek. Le rapport ne décrit pas l’architecture d’orchestration, et je ne vais pas l’inventer à sa place. Ce qui est observable suffit largement : un cycle scan-exploit-pivot rejoué à cette cadence sur des centaines de cibles hétérogènes, ce n’est pas plus compliqué qu’un script bash lancé par un cron.

📬 Analyse complète réservée aux abonnés Substack
Cette partie part d'abord aux abonnés Substack, avant d'être publiée intégralement ici.

Note du PandaRedacteur : on a passé des années à se disputer sur le délai “raisonnable” de patch d’une CVE critique. Pendant ce temps, quelqu’un a câblé un essaim qui prend un domaine complet avant qu’on ait fini de lire le vecteur CVSS de la vulnérabilité concernée.

Analyse STRIDE

📬 Analyse complète réservée aux abonnés Substack
Cette partie part d'abord aux abonnés Substack, avant d'être publiée intégralement ici.

Impact potentiel

📬 Analyse complète réservée aux abonnés Substack
Cette partie part d'abord aux abonnés Substack, avant d'être publiée intégralement ici.

Vecteurs d’attaque

Netlas fait le catalogue,

Chercher ses cibles dans Shodan ou un équivalent, ça n’a rien de neuf ; les attaquants le font depuis plus de trente ans. Ce qui tranche ici, c’est le délai entre l’inventaire Netlas et la compromission. Un humain traite quelques dizaines de résultats, se lasse, passe à autre chose. Les organisations en bas de liste devaient une partie de leur tranquillité à cette lassitude. Un essaim d’agents lui, ne se lasse pas.

Un exploit rejoué sans jamais se fatiguer

Une fois le premier RCE validé, la chaîne repart sur le reste des cibles, et le rythme de onze organisations en 26 secondes ne s’obtient pas autrement qu’en parallélisant. On pense à un ver, et ce n’est pas faux, à une nuance près qui compte beaucoup : un automate rigide casse au premier écart de configuration entre deux instances PaperCut, alors qu’un modèle absorbe la variation. C’est exactement ce qui rend l’échelle atteignable sur un parc hétérogène ou pas.

De PaperCut à l’Active Directory

Sept minutes, ça ne s’improvise pas. Il faut une belle moisson de credentials locaux déclenchée dès l’obtention du shell et un pivot vers l’annuaire déjà écrit, testé ailleurs. Ce qui disparaît surtout, c’est la latence humaine : les deux ou trois minutes où un opérateur relit sa sortie, réfléchit, choisit la commande suivante.

Ce que ça change pour votre priorisation

J’en parlais en août dans mon article sur SSVC : le CVSS mesure la gravité, l’EPSS la probabilité d’exploitation, le KEV l’exploitation déjà constatée. Aucun des trois ne dit quoi faire lundi matin à 7h42.

📬 Analyse complète réservée aux abonnés Substack
Cette partie part d'abord aux abonnés Substack, avant d'être publiée intégralement ici.

Mitigations

📬 Analyse complète réservée aux abonnés Substack
Cette partie part d'abord aux abonnés Substack, avant d'être publiée intégralement ici.

Quelques références pour aller plus loin


À retenir 📌

  • ✓ 440 instances PaperCut compromises, 395 organisations, 48 pays, avec deux CVE publiques (CVE-2026-81578, CVE-2026-82078). Aucun zero-day dans l'histoire.
  • ✓ 11 organisations compromises en 26 secondes, et 7 minutes entre l'accès initial et l'admin de domaine chez un lycée américain. À ce rythme, le facteur limitant n'est plus le temps de patch mais le temps de détection.
  • ✓ Le ciblage vient de Netlas ; l'automatisation identifiée derrière le scan-exploit-pivot de masse s'appuie sur Codex et DeepSeek.
  • ✓ 147 fuites de secrets de domaine Active Directory et 12 accès admin de domaine : la cible n'a jamais été le serveur d'impression, seulement ce qu'il ouvrait derrière.
  • ✓ SSVC et KEV se lisent désormais à l'échelle de la minute pour tout actif exposé sur Internet. Un SLA de patch en jours ouvrés décrit un monde qui n'existe plus.

PaperCut - Générée par IA