VMTech
Razgovarajmo

PaperCut propusti ugrožavaju naloge škola i univerziteta

PaperCut propusti ugrožavaju naloge škola i univerziteta

Napadači koriste ranjivosti CVE-2026-81578 i CVE-2026-82078 u PaperCut-u za krađu akreditiva iz organizacija u obrazovnom sektoru u SAD i Evropi. Arctic Wolf Adversary Research Team zabeležio je lanac koji kombinuje zaobilaženje autentikacije i udaljeno izvršavanje koda, a među pogođenima su škole K-12 i veliki univerziteti.

Od pristupa PaperCut-u do prikupljanja naloga

Uočene aktivnosti posle kompromitovanja obuhvataju izvršavanje komandi, izviđanje okruženja i kreiranje privilegovanih naloga. Istraživači navode primer naloga „Administrator17“, kao i upotrebu komandi uname, whoami, ver i tasklist za identifikaciju hostova, korisnika, procesa i sistemskih podataka.

Napadači su sa adrese 45.142.193[.]132 slali GET zahteve za datoteke /custom/pcp_*.txt i /custom/web/pcp_*.txt na kompromitovanim sistemima. Te datoteke sadržale su prikupljene podatke o sistemu i korisnicima. Sa iste adrese isporučivani su alati lsa_collect.exe, lsa_collect_small.exe i save_hives.exe, uz korišćenje programa certutil.exe.

Registar, SAM baza i konfiguracije servisa

Arctic Wolf je u sandbox okruženju detektovao lsa_collect.exe, alat koji izdvaja određene ključeve Windows registra radi rekonstrukcije sistemskog BootKey-a. Takav postupak može napadaču otvoriti pristup SAM bazi, koja sadrži podatke bitne za lokalnu autentikaciju.

Aktivnost je uključivala i preuzimanje Meterpreter Java tereta sa adrese 194.180.48[.]134 i uspostavljanje sesija prema toj infrastrukturi. Dodatno su korišćene komande findstr za pretragu PaperCut *.config datoteka po izrazima „password“, „secret“, „ldap“, „bind“ i „token“.

Šta proveriti u poslovnom okruženju

Ukradeni nalozi mogu biti put ka drugim kritičnim sistemima unutar organizacije. Zato PaperCut serveri ne bi trebalo da budu izloženi javnom internetu, dok bezbednosni timovi treba da nadziru pokretanje cmd.exe, powershell.exe i drugih interpretera komandi kada je roditeljski proces pc-app.exe.

Posebnu pažnju zahtevaju komande kao što su whoami, tasklist, ver i uname -a, kao i neočekivano kreiranje privilegovanih naloga. Praktičan poslovni zaključak je da izloženost PaperCut instalacija, primenu dostupnih ispravki i nadzor privilegovanih naloga treba proveriti bez odlaganja.

#papercut#cybersecurity#credentialtheft#educationit
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 2 05.09.2026
Instagram

PaperCut propusti ugrožavaju naloge škola i univerziteta

Otvorite objavu na Instagramu ↗