Атакуващи се възползват от наскоро разкритите уязвимости в PaperCut за кражба на идентификационни данни при атаки, насочени към сектора на образованието в САЩ и Европа.

Екипът Arctic Wolf Adversary Research съобщава, че е наблюдал как киберпрестъпници използват CVE-2026-81578 и CVE-2026-82078 – верига от уязвимости за заобикаляне на автентикацията и дистанционно изпълнение на код – с цел изпълнение на команди, разузнаване и създаване на акаунти с привилегирован достъп.

„Наблюдаваната активност след компрометиране включва разгръщане на инструменти за извличане на регистрите на Windows (registry hives), злонамерен код за Java, свързан с Metasploit/Meterpreter, както и команди, използвани за идентифициране на хостове, потребители, процеси и чувствителни конфигурационни данни“, заявяват от Arctic Wolf.

Компанията за киберсигурност сподели пред The Hacker News, че активността е насочена към уязвими сървъри на PaperCut в целия образователен сектор, засягайки организации от начални и средни училища до големи университети в САЩ и Европа.

Някои от идентифицираните злонамерени действия включват:

  • Изпълнение на команди за разузнаване като uname, whoami, ver и tasklist, както и създаване на привилегирован акаунт („Administrator17“).
  • Входящи GET заявки от „45.142.193[.]132“, изискващи файлове „/custom/pcp_*.txt“ и „/custom/web/pcp_*.txt“ на компрометираните хостове, съдържащи събрани системни и потребителски данни.
  • Доставяне на инструменти за извличане на идентификационни данни като lsa_collect.exe, lsa_collect_small.exe и save_hives.exe чрез „certutil.exe“ от „45.142.193[.]132“.
  • Извличане на злонамерен код за Java за Meterpreter от „194.180.48[.]134“ и установяване на сесии към този адрес.
  • Използване на „findstr“ за търсене в *.config файловете на PaperCut за термини като „password“, „secret“, „ldap“, „bind“ и „token“.

От Arctic Wolf допълват, че са засекли „lsa_collect.exe“ и в изолирана среда (пясъчник), където инструментът е извлякъл специфични ключове от регистъра, за да възстанови системния BootKey, който от своя страна може да даде на атакуващия достъп до базата данни SAM.

„Притеснението е, откраднатите данни за достъп да не осигурят на злонамерените субекти път към други критични системи в средата“, се казва в изявлението на Arctic Wolf.

Препоръчва се на потребителите да ограничат достъпа на PaperCut сървърите до интернет и да следят за изпълнението на cmd.exe, powershell.exe или други интерпретатори на команди и скриптове, заедно с команди, съдържащи whoami, tasklist, ver или uname -a с родителски процес pc-app.exe.