資安公司 GreyNoise 9 月 9 日發布報告,一名可能說俄語的攻擊者以 OpenAI 的 Codex 搭配 DeepSeek 模型,指揮數百個 AI 代理利用「列印軟體」 PaperCut 漏洞,攻陷 48 國、395 家公司機構。攻擊者事先下令避開 28 國,部分代理仍照打。據 GreyNoise 報告,由動區動趨整理報導。
(前情提要:OpenAI 認了代理攻陷德語維基站 DseWiki:沒對外公開是因不歸類為資安事故)
(背景補充:OpenAI 承認 Astra 越過網路攻擊紅線,但仍計畫照常發布)
重點摘要
- 攻擊者用數百個 AI 代理,攻陷 48 國 395 家機構
- 禁打名單 28 國有 8 國中招,合計 20 個系統
- 美國一所高中從入侵到被拿下網域只花 7 分鐘
資安公司 GreyNoise 9 月 9 日發布報告,揭露一起由數百個 AI 代理執行的大規模入侵。攻擊者利用列印管理軟體 PaperCut 的兩個漏洞,攻陷 48 國、395 家機構的至少 440 個系統。攻擊者事先列出 28 個不准碰的國家,部分代理還是進行攻擊。
GreyNoise 在報告中寫道:「目前還不清楚攻擊者的代理為什麼偏離指令,但這是『代理失控』的好例子。」這些代理以 OpenAI 的 Codex 當執行框架,模型用的是 DeepSeek。GreyNoise 特別註明,用的「不是 OpenAI 的模型」。
Codex 是 OpenAI 的開源程式代理工具,官方設定文件就示範了如何改接 Mistral、Ollama 等其他供應商的模型。GreyNoise 在重點整理中指出,美國前沿模型雖然設有防護,攻擊者照樣改用各種大型語言模型發動入侵。
修補發布四天後出手,26 秒攻陷 11 家
PaperCut 是學校與企業常用的列印管理軟體。自架版 PaperCut NG/MF 在 Windows 上預設以最高系統權限執行,通常也加入公司網域、串接 Active Directory。拿下這台列印伺服器,就有機會一路取得整個內部網路的管理權限。
PaperCut 8 月 27 日發布緊急安全公告,當時已確認有客戶遭入侵。澳洲時間隔天凌晨,PaperCut 推出第一版緊急修補。兩個漏洞一個是身分驗證繞過(CVE-2026-81578),一個可執行任意程式碼(CVE-2026-82078)。兩者串在一起,不必登入就能在伺服器上執行程式。
GreyNoise 公布的時間線顯示,攻擊者 8 月 31 日開了一個新工作區,下載修補前、後兩個版本比對差異。接著寫出攻擊程式,再用自架的實驗環境測試。
從空白工作區到第一次在真實受害者身上取得遠端執行權限,只花不到 4 小時。第一個受害者是一台澳洲的主機,再過約 2 小時,攻擊者就在這個受害者的網域拿到管理員權限。
9 月 1 日正式開打後,前 26 秒攻陷 11 家機構。第一個小時累計 78 家,其中 8 家被拿到網域管理員權限。其中一例是美國一所高中,從入侵到被拿下網域管理員只花 7 分鐘。
網域管理員是企業內網的最高權限。GreyNoise 觀察到,攻擊者拿到這層權限後,都會把整個組織的帳號密碼資料庫匯出帶走。
不過攻擊並沒有每一家都得手。GreyNoise 只觀察到 12 家機構被拿到網域管理員權限,至少有一次攻擊者還被 Cloudflare 的網站防火牆擋下。GreyNoise 寫道:「面對 AI 驅動的威脅,環境的基本強化依然有用。」
28 國禁打名單有 8 國中招
攻擊者列的排除名單依序是俄羅斯、中國、香港、泰國、伊朗等 28 國,包含多個獨立國協國家。GreyNoise 判斷攻擊者可能說俄語。The Register 指出,網路犯罪集團刻意避開俄羅斯與獨立國協國家是常見做法,只要不在當地犯案,當地警方通常不會追查。
時間線顯示,這份名單沿用自攻擊者先前的行動,在澳洲首次得手約 35 分鐘後加進目標篩選。但在 GreyNoise 的國別統計裡,名單上有 8 國出現受害者,合計 20 個系統,約佔總數的 4.5%(動區自算)。其中南非 9 個、巴西 5 個,中國、哈薩克、納米比亞、奈及利亞、巴基斯坦與辛巴威各 1 個。南非還有 1 家機構被拿到網域管理員權限。
比例不高,但這份名單是攻擊者自己設下的規則,代理沒有完整照做。GreyNoise 在重點整理中提醒,代理式操作若沒有受到適當約束,可能偏離預期行為,形成營運上的風險。
受害者以美國 98 個、英國 59 個最多。依產業分,教育業有 204 個,接近總數一半。GreyNoise 認為,這比較可能是因為 PaperCut 的客戶本來就以學校為主。
台灣有 12 個系統受害,其中 11 個被收走帳號密碼,10 個被取走作業系統或網域密鑰。在受害 9 個以上的國家裡,台灣被取走密鑰的比例最高(動區自算)。目前還沒有台灣機構被拿到網域管理員權限。
AI 省下攻擊人力
另一家資安公司 Blackpoint Cyber 追到攻擊者外露的基礎設施,從中還原整套 AI 輔助流程。流程涵蓋漏洞研究、攻擊程式開發、目標篩選、失敗分析與重試。Blackpoint 統計,這個專案管理的目標超過 500 個系統,工具可同時處理 200 個目標,失敗的最多重試 100 輪。
Blackpoint 的結論是:「這波攻擊裡 AI 最大的影響並不是新的攻擊技術,而是大幅減少研究、開發、除錯、分類、追蹤、重試並持續改進攻擊所需的人力。」GreyNoise 的時間線可以看到同樣的情況。攻擊者從開工作區到正式開打約 18 個小時(動區自算),時間線上標為人工確認或政策的節點只有 3 個。時間線還記錄到,代理在攻擊途中自己發現程式錯誤,修好後繼續收集帳密。
PaperCut 9 月 10 日發布 26.0.5、25.0.13 與 24.1.10 三個正式維護版,取代先前三版緊急修補,官方要求還沒更新的客戶立即升級。GreyNoise 從 7 月初就在追蹤這個攻擊者使用的 IP,它先前也被用來攻擊 Palo Alto、Citrix、SonicWall 等廠商的設備。
GreyNoise 表示,目前還不清楚這名攻擊者的目的。對方可能只負責取得入侵權限再轉手,也可能自己接著竊取資料或部署勒索軟體。過去利用 PaperCut 漏洞的入侵,曾演變成勒索事件。
常見問題
PaperCut 遭 AI 代理攻擊,台灣有機構受害嗎
有。GreyNoise 統計台灣有 12 個 PaperCut 系統受害,其中 10 個被取走作業系統或網域密鑰,目前還沒有機構被拿到網域管理員權限。
攻擊 PaperCut 的 AI 代理用了什麼模型
GreyNoise 指出,攻擊者用 OpenAI 開源工具 Codex 當框架,搭配中國的 DeepSeek 模型,指揮數百個代理攻陷至少 440 個系統。
📍相關報導📍
Anthropic 也出包:Claude 溜上網駭進三家公司,一度拿到資料庫權限

