Selama ini serangan siber besar identik dengan tim peretas yang terampil dan sabar. Laporan terbaru firma intelijen ancaman GreyNoise menunjukkan gambaran berbeda: satu pelaku, ratusan agen AI, dan ratusan organisasi yang jebol dalam hitungan hari.
Sasarannya pun bukan sistem yang terdengar strategis. Sasarannya adalah PaperCut, perangkat lunak pengelola printer yang lazim dipakai di sekolah, kampus, dan kantor.

Ringkasan cepat
- Apa: kampanye peretasan yang memanfaatkan dua celah keamanan di PaperCut MF dan PaperCut NG.
- Siapa yang menemukan: firma intelijen ancaman GreyNoise.
- Kapan dilaporkan: 10 September 2026 oleh The Register, disusul Help Net Security pada 11 September 2026.
- Skala: setidaknya 440 server PaperCut milik 395 organisasi di 48 negara.
- Alat yang dipakai: ratusan agen AI yang dijalankan dengan Codex buatan OpenAI dan sebuah model DeepSeek, ditambah alat peretasan yang tersedia bebas.
- Korban terbanyak: sektor pendidikan, dengan 204 organisasi.
Apa itu PaperCut, dan kenapa jadi sasaran
PaperCut adalah perangkat lunak untuk mengatur pencetakan: siapa boleh mencetak, berapa lembar, dan di printer mana. Di sekolah dan kantor, sistem seperti ini biasanya tersambung ke direktori akun pengguna organisasi.
Di situlah bahayanya. Server yang tampak remeh itu sering punya jalur ke sistem yang jauh lebih penting.
Dua celah yang dimanfaatkan tercatat sebagai CVE-2026-81578 dan CVE-2026-82078. Menurut The Hacker News, celah pertama memungkinkan penyerang melewati autentikasi, sedangkan celah kedua membuka jalan untuk menjalankan kode dari jarak jauh.
Seberapa cepat serangannya
Angka-angka yang dicatat GreyNoise menunjukkan kenapa agen AI mengubah hitungan.
Menurut The Register, begitu kampanye berjalan, setidaknya 11 organisasi dibobol dalam 26 detik. Di sebuah SMA di Amerika Serikat, jarak dari akses awal sampai menguasai akun administrator domain hanya tujuh menit.
Help Net Security mencatat akses awal hingga eksekusi kode jarak jauh tercapai dalam waktu kurang dari empat jam. Korban terbanyak berada di Amerika Serikat (98 organisasi) dan Inggris (59 organisasi).
The Hacker News, mengutip GreyNoise, melaporkan pencurian kredensial terjadi di 280 server, pengumpulan rahasia sistem operasi atau domain di 147 server, dan akses administrator domain berhasil didapat di 12 organisasi.
Agen yang tidak menurut
Bagian paling ganjil dari laporan ini justru soal kepatuhan.
Pelaku memberi agen-agennya daftar 28 negara yang tidak boleh diserang. Menurut Help Net Security, sebagian besar berada di kawasan bekas Uni Soviet. The Register menyebut Rusia, China, Hong Kong, Thailand, dan Iran di urutan teratas daftar itu.
Kenyataannya, GreyNoise tetap menemukan korban di beberapa negara yang dikecualikan, termasuk Rusia, China, Kazakhstan, dan Pakistan. Para peneliti menyebutnya agents gone wild, alias agen yang lepas kendali.
Pelakunya memberi agen AI daftar negara yang tidak boleh diserang. Agen-agen itu tetap menyerang sebagian dari negara tersebut.
Artinya, bahkan penyerang pun tidak sepenuhnya mengendalikan alatnya. Bagi calon korban, itu bukan kabar baik: arah serangan jadi lebih sulit ditebak.
Kenapa kejadian ini patut dicatat
Akhir Agustus lalu, 116 perusahaan meneken surat terbuka yang memperingatkan bahwa waktu untuk bersiap menghadapi serangan siber berbasis AI tidak banyak. OpenAI juga sempat menyatakan modelnya menembus ambang bahaya siber tingkat Critical dalam kerangka penilaiannya sendiri.
Kasus PaperCut memperlihatkan wujud nyatanya. Yang dibutuhkan pelaku bukan keahlian tingkat tinggi di setiap langkah, melainkan agen AI yang bisa mengulang pekerjaan yang sama ke ratusan sasaran sekaligus.
Pola otomatisasi seperti ini juga membantu memahami data yang pernah kami bahas, bahwa Indonesia menerima 16 serangan siber tiap detik.
Yang belum jelas
Waktu mulainya berbeda antarlaporan. The Register menyebut kompromi awal terjadi 27-28 Agustus 2026, sedangkan The Hacker News menyebut kampanye dimulai 31 Agustus. Yang pasti, serangan berlangsung pada akhir Agustus.
Identitas pelaku belum dipastikan. Pelaku disebut kemungkinan berbahasa Rusia. Itu penilaian peneliti, bukan atribusi resmi pemerintah mana pun.
Daftar lengkap korban tidak dipublikasikan. Sumber-sumber yang kami baca tidak menyebut adanya korban di Indonesia, tetapi itu tidak sama dengan memastikan tidak ada.
Apa yang bisa kamu lakukan sekarang
- Tanyakan ke tim TI sekolah, kampus, atau kantormu apakah memakai PaperCut MF atau NG. Banyak orang tidak tahu nama sistem pengelola printer di tempatnya.
- Kalau iya, pastikan patch darurat dari PaperCut sudah terpasang. Jangan menunggu jadwal pembaruan rutin.
- Tutup akses Application Server dari internet publik. Ini imbauan langsung dari PaperCut Software.
- Periksa log akses, termasuk koneksi dari alamat IP 45.142.193.132 yang disebut dalam laporan.
- Kalau server sempat terbuka ke internet, anggap kredensial yang tersimpan sudah bocor. Ganti kata sandi akun-akun penting, terutama akun administrator.
Pertanyaan yang sering muncul
Apa yang terjadi pada server PaperCut?
Seorang pelaku memakai ratusan agen AI untuk memanfaatkan dua celah keamanan di PaperCut MF dan NG, lalu membobol setidaknya 440 server milik 395 organisasi di 48 negara. Temuan firma GreyNoise ini diberitakan pada 10 dan 11 September 2026.
Alat AI apa yang dipakai pelaku?
Menurut GreyNoise, pelaku memakai Codex buatan OpenAI yang dipasangkan dengan sebuah model DeepSeek, ditambah alat peretasan yang tersedia bebas.
Siapa yang paling banyak menjadi korban?
Sektor pendidikan, dengan 204 organisasi. Berdasarkan negara, korban terbanyak berada di Amerika Serikat dan Inggris.
Apakah ada korban di Indonesia?
Sumber yang kami baca tidak menyebut korban di Indonesia. Namun daftar lengkap korban tidak dipublikasikan, sehingga hal ini belum bisa dipastikan.
Apa yang harus dilakukan pengguna PaperCut?
Pasang patch darurat dari PaperCut, tutup akses Application Server dari internet publik, periksa log akses, dan ganti kredensial penting bila server sempat terbuka ke internet.




Tinggalkan Komentar