Хакеры атакуют школы и вузы через уязвимости PaperCut

· Безопасность
Злоумышленники используют связку из двух свежих уязвимостей в системе управления печатью PaperCut, чтобы красть учётные данные в образовательных учреждениях США и Европы.

cover.svg

Специалисты Arctic Wolf Adversary Research Team зафиксировали активную эксплуатацию двух недавно раскрытых уязвимостей PaperCut — CVE-2026-81578 и CVE-2026-82078. В связке они дают обход аутентификации и удалённое выполнение кода, позволяя атакующим запускать команды, вести разведку и создавать привилегированные учётные записи.

Под удар попал образовательный сектор — от школ до крупных университетов в США и Европе. По данным исследователей, после проникновения злоумышленники выполняли типичные команды разведки (uname, whoami, ver, tasklist), а также заводили административный аккаунт с говорящим именем «Administrator17».

Как крадут учётные данные

Центральное место в атаках занимает сбор паролей. С сервера 45.142.193[.]132 через легитимную утилиту certutil.exe доставлялись инструменты вроде lsa_collect.exe, lsa_collect_small.exe и save_hives.exe. В песочнице lsa_collect.exe извлекал определённые ключи реестра, чтобы восстановить системный BootKey — а он открывает доступ к базе SAM с хешами учётных записей.

Похищенные данные складывались в файлы вида /custom/pcp_*.txt, к которым затем обращались входящие GET-запросы с того же адреса. Кроме того, атакующие искали в конфигурационных файлах PaperCut строки «password», «secret», «ldap», «bind» и «token» с помощью findstr, а также подтягивали Java-нагрузки Meterpreter с узла 194.180.48[.]134 и устанавливали через них сессии.

Главная опасность, отмечают в Arctic Wolf, в том, что украденные логины становятся трамплином к другим критичным системам организации — компрометация одного сервера печати рискует обернуться проникновением во всю инфраструктуру.

Что делать

Рекомендации простые, но действенные: не выставлять серверы PaperCut в интернет и следить за подозрительной активностью. В частности, стоит отслеживать запуск cmd.exe, powershell.exe и других интерпретаторов, а также команды с whoami, tasklist, ver или uname -a, если их родительским процессом оказывается pc-app.exe.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.