El 31 de agosto de 2026 comenzó una campaña que cambia el cálculo de riesgo de cualquier equipo de TI. Un actor de amenazas de habla rusa desplegó cientos de agentes autónomos de inteligencia artificial —construidos sobre Codex de OpenAI y un modelo de DeepSeek, combinados con herramientas ofensivas comunes— para explotar dos vulnerabilidades críticas en el software de gestión de impresión PaperCut NG/MF, identificadas como CVE-2026-81578 y CVE-2026-82078.
El resultado, documentado esta semana por investigadores de seguridad: al menos 440 instancias comprometidas, pertenecientes a 395 organizaciones distintas, repartidas en 48 países.
Lo que cambia no es el exploit, es el reloj
Las dos vulnerabilidades ya eran conocidas. Lo verdaderamente nuevo es la velocidad y el volumen con que se convirtieron en incidentes reales.
- El atacante montó un laboratorio privado con una copia vulnerable de PaperCut NG/MF y un servidor de Active Directory para desarrollar y probar los exploits sin tocar objetivos reales.
- Pasó de un espacio de trabajo vacío a ejecutar código en un objetivo real en menos de cuatro horas. Dos horas después ya tenía acceso de administrador de dominio.
- Una vez lanzada la campaña automatizada, los agentes comprometieron 11 organizaciones en 26 segundos.
- En un caso concreto, una escuela secundaria estadounidense pasó de acceso inicial a administrador de dominio completo en siete minutos.
El daño real, en números
El atacante extrajo credenciales de 280 víctimas, obtuvo secretos del sistema operativo o del dominio en 147 casos y consiguió privilegios de administrador en 12 organizaciones. El sector educativo concentró aproximadamente la mitad de todas las brechas. Estados Unidos fue el país más golpeado, seguido de Reino Unido, Francia, España y Canadá.
Vale la pena leer bien esa última cifra: 440 servidores cayeron, pero solo 12 organizaciones llegaron a administrador de dominio. La contención lateral —segmentación de red, cuentas de servicio con privilegios mínimos, monitoreo de movimiento lateral— siguió funcionando en la enorme mayoría de los casos. La automatización multiplicó el alcance del ataque, no su profundidad.
Por qué esto importa aunque usted no use PaperCut
PaperCut es el detalle; la mecánica es lo que se generaliza. Durante años, la gestión de parches se apoyó en un supuesto silencioso: entre la publicación de una vulnerabilidad y su explotación masiva hay una ventana de días o semanas, porque armar un exploit funcional y escalarlo cuesta tiempo humano. Esa ventana es precisamente lo que la orquestación con agentes acaba de comprimir.
Para un equipo de operaciones esto tiene tres consecuencias prácticas:
- El inventario deja de ser opcional. No se puede parchar lo que no se sabe que está expuesto. Cualquier aplicación empresarial con interfaz web accesible desde Internet —incluidas las que nadie considera “críticas”, como un servidor de impresión— es superficie de ataque.
- El tiempo de respuesta se vuelve el indicador central. Ya no basta con tener una política de parcheo; hay que medir cuántas horas pasan entre el aviso del proveedor y el despliegue efectivo, y tener una vía de emergencia que no dependa de la ventana de mantenimiento del próximo mes.
- La detección de movimiento lateral vale más que nunca. Si el acceso inicial va a ocurrir más rápido, el valor se desplaza a contener lo que pasa después: privilegios mínimos, separación de cuentas administrativas, alertas sobre extracción de credenciales.
El otro lado del mismo espejo
Conviene no leer esta noticia como una advertencia sobre la IA en general. Los mismos agentes que un atacante usó para escanear, explotar y moverse a escala son los que un equipo defensor puede usar para correlacionar alertas, triar tickets de seguridad y cerrar el ciclo de un incidente sin esperar a que alguien lea un correo. La asimetría no está en la tecnología, sino en quién la tiene operando de forma continua.
En TEKFENIX trabajamos ese lado del espejo. Con Servigo365, nuestra mesa de ayuda multicanal con IA, un aviso de vulnerabilidad crítica deja de ser un correo que alguien puede pasar por alto y se convierte en un ticket con responsable, prioridad y trazabilidad de principio a fin. Con CumplimientoControl, las organizaciones reguladas mantienen registro auditable de qué se detectó, cuándo se actuó y quién aprobó cada paso —el tipo de evidencia que un supervisor exige después de un incidente, no durante. Y con el software empresarial a medida que desarrollamos, integramos monitoreo, ticketing e inventario de activos en un mismo flujo, para que el tiempo entre “salió el parche” y “está aplicado” se mida en horas y no en semanas.