Хакеры атакуют школы и вузы через уязвимости PaperCut
Специалисты Arctic Wolf Adversary Research Team зафиксировали активную эксплуатацию двух недавно раскрытых уязвимостей PaperCut — CVE-2026-81578 и CVE-2026-82078. В связке они дают обход аутентификации и удалённое выполнение кода, позволяя атакующим запускать команды, вести разведку и создавать привилегированные учётные записи.
Под удар попал образовательный сектор — от школ до крупных университетов в США и Европе. По данным исследователей, после проникновения злоумышленники выполняли типичные команды разведки (uname, whoami, ver, tasklist), а также заводили административный аккаунт с говорящим именем «Administrator17».
Как крадут учётные данные
Центральное место в атаках занимает сбор паролей. С сервера 45.142.193[.]132 через легитимную утилиту certutil.exe доставлялись инструменты вроде lsa_collect.exe, lsa_collect_small.exe и save_hives.exe. В песочнице lsa_collect.exe извлекал определённые ключи реестра, чтобы восстановить системный BootKey — а он открывает доступ к базе SAM с хешами учётных записей.
Похищенные данные складывались в файлы вида /custom/pcp_*.txt, к которым затем обращались входящие GET-запросы с того же адреса. Кроме того, атакующие искали в конфигурационных файлах PaperCut строки «password», «secret», «ldap», «bind» и «token» с помощью findstr, а также подтягивали Java-нагрузки Meterpreter с узла 194.180.48[.]134 и устанавливали через них сессии.
Главная опасность, отмечают в Arctic Wolf, в том, что украденные логины становятся трамплином к другим критичным системам организации — компрометация одного сервера печати рискует обернуться проникновением во всю инфраструктуру.
Что делать
Рекомендации простые, но действенные: не выставлять серверы PaperCut в интернет и следить за подозрительной активностью. В частности, стоит отслеживать запуск cmd.exe, powershell.exe и других интерпретаторов, а также команды с whoami, tasklist, ver или uname -a, если их родительским процессом оказывается pc-app.exe.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.