De PaperCut-campagne van begin september toont volgens onderzoekers een nieuwe fase in geautomatiseerde aanvallen: de zogeheten AI-zwermaanval. Daarbij zet een dreigingsactor niet één script of één hacker in, maar tientallen tot honderden AI-agents tegelijk, die zelfstandig kwetsbare systemen zoeken, exploits bouwen en netwerken binnendringen. Dark Reading beschrijft hoe die aanpak elke fase van de cyber kill chain verandert, van de eerste verkenning tot het wegsluizen van data.
Bij PaperCut ging het om een vermoedelijk Russischsprekende actor die zijn agents eerst trainde in een eigen labomgeving, compleet met testopstellingen om de aanval te oefenen voordat die live ging. Toen de campagne eenmaal draaide, ging het razendsnel. De aanvallers gingen van een lege werkomgeving naar de eerste succesvolle remote code execution bij een echt slachtoffer in nog geen vier uur. Twee uur later hadden ze al domeinbeheerdersrechten binnen Active Directory te pakken. Zodra de volledige campagne aanstond, braken de AI-agents binnen elf organisaties binnen in slechts 26 seconden.
Wat deze aanval volgens de onderzoekers bijzonder maakt, is niet zozeer de techniek zelf maar de snelheid en schaal. Grote taalmodellen maken het mogelijk om reconnaissance, laterale beweging binnen een netwerk en exfiltratie parallel en vrijwel ongesuperviseerd te laten verlopen. Dat verkort de tijd tussen een eerste inbraakpoging en volledige compromittering drastisch, terwijl verdedigers doorgaans nog uitgaan van uren of dagen speling.
Toch benadrukt Dark Reading dat de basisverdediging overeind blijft staan. Multifactorauthenticatie, het least privilege-principe, kortlevende sessietokens en anomaliedetectie blijken ook tegen AI-versterkte aanvallen effectief. Het probleem zit dus niet in nieuwe, onbekende zwaktes, maar in de snelheid waarmee bekende kwetsbaarheden nu uitgebuit worden. Wie meer wil weten over de PaperCut-casus zelf, waarbij 395 organisaties in 48 landen werden getroffen, kan terecht bij ons eerdere artikel.
Voor Nederlandse security-teams betekent dit vooral dat patchsnelheid en detectietijd nu harder tellen dan ooit. Een kwetsbaarheid die vroeger dagen de tijd had voordat die massaal werd misbruikt, kan nu binnen uren omgezet worden in een werkende exploit tegen honderden doelen tegelijk. Zorg dat internetgerichte systemen zoals printbeheersoftware, VPN’s en beheerinterfaces standaard MFA hebben, beperk beheerdersrechten tot het strikt noodzakelijke en monitor actief op ongebruikelijke inlogpatronen en laterale bewegingen binnen Active Directory. De basismaatregelen zijn niet veranderd, alleen de tijd die je nog hebt om ze op orde te hebben.
Bron: Dark Reading
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.