Две критични уязвимости в PaperCut сървъри (CVE-2026-81578 и CVE-2026-82078) биват активно експлоатирани, което позволява на атакуващите да изпълняват команди, да крадат идентификационни данни и потенциално да създават привилегировани акаунти в мрежите на жертвите.

Последни доклади от Arctic Wolf Threat Intelligence показват, че тези уязвимости се използват за компрометиране на мрежи чрез уязвими PaperCut сървъри за управление на печата, с което се ескалират последващите действия след компрометиране.

В ясно потвърждение за сериозността на тази заплаха, от PaperCut потвърдиха, че активната експлоатация е започнала на 27 август 2026 г., а CVE идентификаторите са били присвоени на следващия ден. До 31 август уязвимостите вече са включени в каталога на CISA за познати експлоатирани уязвимости (Known Exploited Vulnerabilities).

Въздействието на тези уязвимости е значително, тъй като PaperCut сървърите често са интегрирани в корпоративни среди, осигурявайки достъп до критични услуги като Active Directory и чувствителни настройки за автентикация.

Хакери експлоатират дефекти за изпълнение на команди в PaperCut

След компрометиране на засегнатите PaperCut сървъри, атакуващите обикновено изпълняват стандартни команди за разузнаване, за да съберат информация за оперативната среда.

Команди като whoami, ver, tasklist и uname -a се използват за идентифициране на компрометирания хост, влезлите в системата потребители, работещите процеси и детайли за операционната система.

Според доклада на Arctic Wolf Threat Intelligence в GitHub, е забелязано процесът на PaperCut pc-app.exe да стартира cmd.exe и PowerShell, което е необичайно поведение за софтуер за управление на печата.

Освен това атакуващите използват команди за търсене на чувствителна информация в конфигурационните файлове на PaperCut.

Това показва интерес към извличане на LDAP bind данни за автентикация, API токени, пароли за услуги и други ключови данни за достъп, съхранявани в тези файлове.

Кражбата на идентификационни данни е значителен аспект от тази кампания, при която се внедряват инструменти като lsa_collect.exe, lsa_collect_small.exe и save_hives.exe.

Доставени чрез certutil — легитимен инструмент на Windows, с който често се злоупотребява за изтегляне на отдалечени файлове — тези инструменти позволяват на киберпрестъпниците да извличат данни от регистъра, от съществено значение за декриптиране на защитени тайни и прихващане на базата данни Security Account Manager (SAM).

Изследователите отбелязват входящи заявки за файлове, съвпадащи с определени шаблони, което показва опити за извличане на резултати от команди или други събрани данни.

Освен това, използването на Meterpreter Java зловреден код подсказва, че киберпрестъпниците може да използват инструменти от Metasploit за отдалечен достъп и продължителна експлоатация.

Съобщено е за опити за създаване на привилегирован акаунт с име Administrator17 в компрометираните среди. Това развитие представлява значителен риск, тъй като може да предостави на атакуващите устойчив достъп дори след отстраняване на първоначалните уязвимости.

Организациите се приканват да проверят логовете за управление на акаунти за неочаквани администраторски профили, създадени малко след каквато и да е съмнителна активност с PaperCut сървъри. Предвид че PaperCut е повторна мишена за кибератаки, организациите трябва да действат бързо.

Предишни уязвимости, като CVE-2023-27350 и CVE-2023-27351, вече са свързвани с операции на криптовируса LockBit, което подсилва незабавната нужда от отстраняване на уязвимостите и активна проверка за заплахи (threat hunting).

За ефективно откриване и реагиране, екипите по защита трябва внимателно да анализират логовете на PaperCut сървърите за вписвания, свързани с експлоатация, включително конкретни съобщения за грешки.

Допълнително се препоръчва да се следи за създаване на кратки файлове от по пет знака или за необичайно активиране на командни интерпретатори, свързани с pc-app.exe.

Забележка: IP адресите и домейните са нарочно неутрализирани (напр. [.]), за да се предотврати случайно отваряне или автоматично създаване на връзки. Възстановете оригиналния им вид само в рамките на контролирани платформи за киберразузнаване като MISP, VirusTotal или вашата SIEM система.

Организациите трябва да предприемат проактивни мерки, включително блокиране на зловредни IP адреси, изолиране на компрометирани сървъри, подмяна на изложени идентификационни данни, разследване на промени в администраторските акаунти и незабавно инсталиране на необходимите корекции за сигурност, препоръчани от PaperCut.