Agentes de IA y cuatro horas de prompting detrás del asalto a 440 servidores PaperCut
UNC-PRNT encadenó dos CVE de PaperCut NG/MF para ejecutar código como SYSTEM en 395 organizaciones de 48 países, once de ellas en 26 segundos.

Los investigadores de Huntress y GreyNoise han documentado un ataque a más de 440 instancias de PaperCut NG/MF en 395 organizaciones de 48 países. El actor, seguido como UNC-PRNT, no usó phishing ni llamadas de ingeniería social: montó el exploit en un espacio de trabajo de codificación con IA y lo lanzó de forma automatizada. Once de las organizaciones comprometidas pasaron de no tener indicios de intrusión a un shell SYSTEM en 26 segundos cada una.
Las dos vulnerabilidades que abrieron la puerta
CVE-2026-81578 es una ejecución remota de código previa a la autenticación en el endpoint SetupCompleted. El flujo del instalador no valida bien si la configuración inicial ya se ha completado, así que se puede reenviar la secuencia de setup sobre una instancia de producción e inyectar código durante esa fase. Sin credenciales y sin interacción del usuario.
CVE-2026-82078 es una escalada de privilegios posterior a la autenticación en el motor de scripting. PaperCut expone scripting del lado del servidor para automatizar flujos de trabajo, y el sandbox que lo envuelve se puede escapar para ejecutar comandos del sistema como la cuenta de servicio, que en la mayoría de despliegues corre como SYSTEM o root.
Encadenadas, las dos dan RCE no autenticado como SYSTEM sobre cualquier instancia expuesta a internet. Los parches salieron a finales de agosto de 2026 y CISA metió ambas en su catálogo de vulnerabilidades explotadas a mediados de septiembre.
Cuatro horas con Codex y DeepSeek
Huntress recuperó el entorno de desarrollo del atacante desde un servidor de staging comprometido. Ahí estaban los registros de interacción con OpenAI Codex y con DeepSeek. Codex generó el exploit inicial, las plantillas de payload y las rutinas de evasión. DeepSeek se ocupó de lo más fino: analizar el bytecode Java de PaperCut, localizar vectores de escape del sandbox y producir secuencias de Mimikatz ajustadas a configuraciones concretas de Active Directory.
El resultado de esas cuatro horas incluye una cadena de explotación funcional para ambos CVE, scripts que rastrean Shodan y Censys en busca de instancias expuestas, implantes fileless como servlet filter para persistencia, recolección de credenciales con Mimikatz y bypass de AMSI, reconocimiento de AD vía SharpHound con perfiles de recolección propios, abuso de certificados con Certipy y Rubeus, y movimiento lateral automatizado con wmiexec y smbexec de Impacket. Es lo que a un red team pequeño le llevaría una o dos semanas de desarrollo manual.
La infraestructura se concentra en 45.142.193.132, un VPS alojado en Rusia, con marcas de idioma ruso en el tooling, los mensajes de commit y los paneles de C2. La atribución no es irrefutable, pero la NCA publicó un aviso conjunto con CISA.
Seis minutos antes de que salte la primera alerta
El caso que más se repite en los avisos es el de un instituto del sureste de Estados Unidos: acceso inicial a domain admin completo en siete minutos. Los 26 segundos corresponden al tramo entre la primera conexión de red y el callback al C2, con latencia incluida; la explotación en sí tarda unos tres segundos en un servidor que responde. Un SOC típico dedica entre 15 y 30 minutos al triage de una alerta, y las mejores plataformas automatizadas necesitan entre 60 y 90 segundos para correlacionar, alertar y contener. La fase de acceso inicial termina antes de que dispare la primera regla del SIEM.
Lo relevante para quien administra infraestructura no es el récord de velocidad, sino el cambio de coste. El cuello de botella de un ataque de este tipo ya no es la habilidad del atacante, sino la exposición de la superficie. Cualquier PaperCut NG/MF accesible desde internet sin parchear sigue siendo el objetivo evidente, y la cadena de explotación ya está escrita. Queda por ver si los detalles completos del aviso de CISA y la NCA añaden indicadores de compromiso utilizables más allá de los dos CVE.

