IT Post

by Rice Studio Lab


記事を検索
文字サイズ
ふりがな
セキュリティ

PaperCut攻撃、395組織への侵害をGreyNoiseが報告。パッチ後にも調べること

9月9日公表の調査は440以上の稼働環境、395の特定済み組織への侵害を報告。AIの利用形態、被害数の単位、更新と侵害調査を分けて整理した

30秒で分かる結論

  • GreyNoiseが9月9日、PaperCut NG/MFへのAIを利用した攻撃キャンペーンを公表しました。
  • 報告は少なくとも440の稼働環境、特定できた395組織を扱っており、2つの数字は単位が異なります。
  • 管理者は更新状況に加え、侵害の痕跡や認証情報への影響を調べる必要があります。
この記事の目次 5項目
出典を確認する(1件)
PaperCut:更新と調査を分ける。入口|製品・公開範囲・更新状況を確認。内部|公開期間のログとアカウントを調査。復旧|認証情報への影響を踏まえて対応
公表情報と記事の確認ポイントを整理した説明図。実物・実画面ではありません。 編集部作成

まず初めに

修正プログラムを入れた。それで侵入前の状態へ時間が巻き戻るなら、対応はずっと簡単だ。現実はそうならない。入口を閉じる作業と、すでに入られていないかを調べる作業は別々に必要だ。※個人の感想です

今回は脆弱性の発表ではなく、攻撃の調査続報

本記事は、既報のPaperCut緊急パッチ第2弾に続く、9月9日公表の調査を扱います。

GreyNoiseは、8月31日からの攻撃でCVE-2026-81578とCVE-2026-82078が利用されたと報告しました。同社が観測した侵害は少なくとも440のPaperCut稼働環境に及び、組織名を特定できた被害先は48か国の395組織としています。組織を特定できない被害もあるため、これを被害全体の確定総数とみなすことはできません。

数字 報告が数えているもの
440以上 侵害されたPaperCutの稼働環境
395 名前を特定できた被害組織
12 ドメイン管理者権限の獲得を観測した組織

AIを使った、という説明の内訳

調査ではCodexの実行基盤とDeepSeekのモデルを組み合わせたとされ、OpenAIのモデルが使われたわけではないと明記されています。ツールを動かす枠組みと、指示を生成するモデルは区別する必要があります。

また、報告はすべての対象で同じ深さの侵害が起きたとはしていません。AIの利用から「どんな防御も無効」と結論付けることもできません。

管理者が整理する3つの状態

以下は調査報告を踏まえた編集部の対応整理です。まず設置されたNG/MFと公開範囲を洗い出し、メーカーの最新案内に沿って修正状況を確認します。次に、外部公開していた期間と更新日時を照合し、その期間のログや不審なアカウント・処理を調べます。

侵害や認証情報の流出が疑われる場合は、単に再起動して終えず、証拠を保全して対応担当へ引き継ぎます。必要な認証情報の変更範囲や復旧手順は、影響調査に基づいて判断してください。印刷が現在正常に動くことは、過去に侵害がなかった証明にはなりません。

IT Postの見方

IT Postでは、AIの派手さより、印刷管理サーバーが組織内で持つ権限の大きさに注目すべきだと考える。更新済み、侵害痕跡なし、認証情報への影響確認済み。この三つを同じチェック一個で済ませないことが、今回の続報から持ち帰る点だ。

情報源

この記事を共有する

用語辞典へ