Atacatorii exploatează vulnerabilități PaperCut pentru a fura credențiale din instituții
Sursă: https://thehackernews.com
Actorii cibernetici exploatează două vulnerabilități recent dezvăluite în PaperCut NG și PaperCut MF pentru a fura credențiale și pentru a obține acces la sistemele organizațiilor din sectorul educațional (școli, licee, universități, organizații educaționale din SUA și Europa).
Cercetătorii au observat exploatarea vulnerabilităților CVE-2026-81578 și CVE-2026-82078, care pot fi înlănțuite pentru a permite ocolirea autentificării (authentication bypass) și ulterior execuție de cod de la distanță (RCE).
Printre activitățile rău intenționate identificate se numără:
– Executarea unor comenzi de detectare precum uname, whoami, ver și tasklist, precum și crearea unui cont cu drepturi privilegiate („Administrator17”)
– Request-uri GET de la „45.142.193[.]132” care solicită fișierele „/custom/pcp_*.txt” și „/custom/web/pcp_*.txt” de pe gazdele compromise, conținând date colectate despre sistem și utilizatori
– Distribuirea de instrumente de colectare a datelor de autentificare, precum lsa_collect.exe, lsa_collect_small.exe și save_hives.exe, prin intermediul „certutil.exe” de la adresa „45.142.193[.]132”
– Recuperează payload-urile Java Meterpreter de la adresa „194.180.48[.]134” și stabilește sesiuni cu aceasta
– Folosește comanda „findstr” pentru a căuta în fișierele *.config ale PaperCut termenii „password”, „secret”, „ldap”, „bind,v” și „token”
Arctic Wolf a declarat că a detectat, de asemenea, fișierul „lsa_collect.exe” într-un mediu izolat (sandbox), care extragea anumite chei de registru pentru a reconstitui cheia de pornire a sistemului (BootKey), ceea ce îi poate permite atacatorului să acceseze baza de date SAM.
Datele de autentificare furate ar putea oferi atacatorilor o cale de acces către alte sisteme critice din întregul mediu. Activitatea ulterioară compromiterii a inclus modificarea registrului Windows.
Se recomandă utilizatorilor să evite expunerea serverelor PaperCut la internet și să monitorizeze executarea fișierelor cmd.exe, powershell.exe sau a altor interpretoare de scripturi și comenzi, precum și a comenzilor care conțin whoami, tasklist, ver sau uname -a, având pc-app.exe ca proces părinte.
Sursă: https://thehackernews.com/2026/09/attackers-exploit-papercut-flaws-to.html
