VMTech
Обсудить проект

Атаки на PaperCut нацелились на учётные данные школ и университетов

Атаки на PaperCut нацелились на учётные данные школ и университетов

Злоумышленники используют уязвимости PaperCut CVE-2026-81578 и CVE-2026-82078 для кражи учётных данных в школах и университетах США и Европы. Arctic Wolf наблюдала цепочку из обхода аутентификации и удалённого выполнения кода, с помощью которой атакующие выполняли команды, проводили разведку и создавали привилегированные учётные записи.

Что обнаружили исследователи

Arctic Wolf Adversary Research Team сообщила об атаках на уязвимые серверы PaperCut в образовательном секторе: от школ K-12 до крупных университетов. После проникновения злоумышленники доставляли средства сбора кустов реестра Windows, Java-нагрузки, связанные с Metasploit и Meterpreter, а также команды для изучения хостов, пользователей, процессов и чувствительных настроек.

Среди замеченных действий — запуск uname, whoami, ver и tasklist, а также создание привилегированной учётной записи с именем Administrator17. Такие команды позволяют быстро определить параметры скомпрометированной системы и состав доступных ресурсов.

Какие данные пытались получить

На заражённых хостах фиксировались входящие GET-запросы с адреса 45.142.193[.]132 к файлам /custom/pcp_*.txt и /custom/web/pcp_*.txt. Эти файлы содержали собранные сведения о системе и пользователях. С того же адреса через certutil.exe загружались инструменты lsa_collect.exe, lsa_collect_small.exe и save_hives.exe.

Отдельно исследователи увидели получение Java-нагрузок Meterpreter и установление сессий с адресом 194.180.48[.]134. Командой findstr атакующие искали в файлах конфигурации PaperCut с расширением .config строки password, secret, ldap, bind и token.

Почему это важно администраторам

В песочнице Arctic Wolf файл lsa_collect.exe извлекал определённые ключи реестра для восстановления системного BootKey. Это может открыть доступ к базе SAM, где Windows хранит данные локальных учётных записей. Компания отмечает, что похищенные данные для входа способны дать атакующим путь к другим критически важным системам внутри среды.

Организациям следует ограничить доступ к серверам PaperCut из интернета и контролировать запуск cmd.exe, powershell.exe и других интерпретаторов команд. Особого внимания требуют whoami, tasklist, ver и uname -a, если родительским процессом выступает pc-app.exe. Проверка этих признаков поможет выявить активность после компрометации и сократить риск распространения атаки по инфраструктуре.

#papercut#cybersecurity#credentialtheft#educationit
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 05.09.2026
Instagram

Атаки на PaperCut нацелились на учётные данные школ и университетов

Открыть публикацию в Instagram ↗