Une campagne de cyberattaques d'une ampleur inédite a récemment frappé 395 organisations utilisant les solutions PaperCut, illustrant une montée en puissance de l'automatisation malveillante. En s'appuyant sur des centaines d'agents IA, les attaquants ont réduit le temps nécessaire pour obtenir des privilèges d'administrateur à quelques minutes seulement.
Une exécution automatisée à haute vitesse
L'analyse des données révèle une efficacité redoutable dans le déploiement de l'attaque. En moins de quatre heures après le lancement de l'opération, une première victime était compromise, suivie d'une escalade de privilèges deux heures plus tard. À son apogée, la campagne a atteint un rythme de 11 entreprises touchées en seulement 26 secondes. Cette vélocité est rendue possible par l'orchestration d'agents IA via l'environnement Codex, alimentés par le modèle DeepSeek, qui assurent le développement, les tests et l'exploitation des failles de manière quasi instantanée.
La supériorité de l'IA dans l'escalade de privilèges
La capacité des agents IA à enchaîner les tâches techniques a radicalement raccourci les délais d'intrusion. Dans certains cas, comme dans un établissement scolaire aux États-Unis, sept minutes ont suffi pour passer d'un accès initial à un contrôle total de type Domain Admin. Sur les 12 structures où ce niveau de privilège a été atteint, le délai minimal observé par les experts en sécurité a été de cinq minutes, soulignant la difficulté pour les systèmes de défense traditionnels de réagir face à une telle célérité.
Le rôle persistant de l'opérateur humain
Malgré l'autonomie des agents, l'intervention humaine demeure centrale dans la stratégie des attaquants. L'opérateur conserve la main sur la définition des objectifs et des contraintes, comme en témoigne l'inactivité observée dans certaines organisations compromises pendant plusieurs jours, faute de directives de sa part. L'attaquant avait également établi une liste de 28 pays à épargner, une consigne que les agents n'ont cependant pas toujours respectée. Cette campagne démontre que si l'IA démultiplie la capacité d'exécution, la supervision humaine reste le pivot des opérations cybercriminelles complexes. Les entreprises utilisant PaperCut sont vivement incitées à appliquer les correctifs de sécurité CVE-2026-81578 et CVE-2026-82078 pour se prémunir contre ces vecteurs d'attaque automatisés.