PaperCut Software confirmó que un actor de amenazas está explotando fallas no documentadas en sus productos de gestión de impresión para desplegar software legítimo de control remoto en servidores expuestos a internet.
PaperCut Software confirmó el 27 de agosto de 2026 una campaña de ataques activa contra servidores de su plataforma Application Server expuestos a internet. Los atacantes están explotando vulnerabilidades zero-day en PaperCut NG y MF — soluciones de gestión de impresión corporativa — para instalar herramientas legítimas de acceso remoto en los sistemas comprometidos. La compañía emitió una advertencia urgente a sus clientes para que restrinjan de inmediato el acceso web únicamente a direcciones IP confiables, sin especificar cuántos servidores fueron afectados ni la identidad del actor de amenazas detrás de la campaña.
Por qué el uso de software legítimo complica la detección
La táctica de instalar herramientas de acceso remoto legítimas — en lugar de malware tradicional — permite a los atacantes evadir controles de seguridad que se basan en firmas de amenazas conocidas. Estas aplicaciones, diseñadas para administración remota corporativa, generan tráfico de red que puede confundirse con actividad administrativa normal. PaperCut Software no reveló qué herramientas específicas están siendo desplegadas, pero el patrón coincide con campañas previas donde actores de amenazas han utilizado software como AnyDesk, TeamViewer o ScreenConnect para mantener persistencia en redes comprometidas.
La explotación de vulnerabilidades zero-day — fallas de seguridad desconocidas para el fabricante hasta el momento del ataque — elimina la ventana de respuesta defensiva. Los administradores de sistemas que ejecutan PaperCut NG o MF no tenían parches disponibles cuando comenzó la campaña, lo que dejó a los servidores expuestos sin protección técnica más allá de las restricciones de acceso a nivel de red.
El riesgo estructural en América Latina por dependencia de soluciones de impresión centralizadas
PaperCut NG y MF son plataformas ampliamente adoptadas en organizaciones educativas, gubernamentales y corporativas de América Latina para gestionar flotas de impresoras y controlar costos de impresión. En Argentina, Brasil y México, instituciones universitarias y agencias públicas han implementado estas soluciones como parte de iniciativas de digitalización administrativa. La exposición de servidores PaperCut a internet — una configuración común en entornos con múltiples sedes o acceso remoto para técnicos — convierte a estos sistemas en puntos de entrada privilegiados para movimiento lateral dentro de redes corporativas.
La región enfrenta una vulnerabilidad estructural adicional: muchas organizaciones latinoamericanas operan con equipos de seguridad reducidos y ciclos de actualización de software más lentos que sus contrapartes en Norteamérica o Europa. Un servidor PaperCut comprometido en una universidad brasileña o una dependencia gubernamental mexicana puede permanecer bajo control del atacante durante semanas antes de ser detectado, especialmente si el tráfico de la herramienta de acceso remoto se confunde con soporte técnico legítimo.
La ventana de exposición entre advertencia y parche disponible
PaperCut Software emitió su advertencia inicial el 27 de agosto sin publicar parches de seguridad, lo que indica que la compañía estaba en proceso de desarrollar correcciones mientras los ataques ya estaban en curso. Esta situación coloca a los administradores en una posición defensiva limitada: la única mitigación inmediata es restringir el acceso web a direcciones IP confiables, una medida que puede interrumpir operaciones en organizaciones con personal remoto o múltiples ubicaciones geográficas.
La falta de detalles técnicos sobre las vulnerabilidades explotadas — números CVE, vectores de ataque, versiones afectadas — dificulta que equipos de seguridad evalúen su exposición real o implementen controles compensatorios más allá de las restricciones de red. Esta opacidad es común en las primeras etapas de respuesta a zero-days, pero prolonga el período en que organizaciones operan sin visibilidad completa sobre su riesgo.
Nuestro análisis
La campaña contra PaperCut revela un patrón recurrente en ataques a infraestructura corporativa: la explotación de sistemas de gestión que, por diseño, requieren acceso de red amplio y privilegios elevados. Las soluciones de gestión de impresión operan con credenciales administrativas, acceso a directorios activos y visibilidad sobre la topología de red — exactamente los recursos que un atacante necesita para reconocimiento y movimiento lateral. La elección de herramientas de acceso remoto legítimas como payload final sugiere un actor con objetivos de persistencia a largo plazo, no de impacto inmediato mediante ransomware o destrucción de datos.
Lo que permanece sin confirmar es la escala real de la campaña y si los atacantes están apuntando a sectores específicos o explotando oportunísticamente cualquier servidor PaperCut expuesto. La ausencia de información sobre atribución o motivación del actor de amenazas deja abierta la pregunta de si esto es espionaje dirigido, preparación de acceso inicial para operadores de ransomware, o una campaña de recolección masiva de accesos. ¿Cuántos servidores PaperCut en universidades y gobiernos latinoamericanos ya tienen instaladas estas herramientas de acceso remoto sin que sus administradores lo sepan?