Atacantes explotan vulnerabilidades de PaperCut para robar credenciales en instituciones educativas

Actores de amenazas están explotando las vulnerabilidades recientemente divulgadas en PaperCut para facilitar el robo de credenciales en ataques dirigidos al sector educativo en Estados Unidos y Europa.

El equipo de investigación de adversarios de Arctic Wolf informó haber observado a atacantes explotando CVE-2026-81578 y CVE-2026-82078, una cadena que combina un bypass de autenticación y ejecución remota de código, para llevar a cabo ejecución de comandos, reconocimiento del sistema y creación de cuentas privilegiadas.

Según Arctic Wolf, entre las actividades posteriores a la explotación se incluyen la entrega de herramientas para recolectar archivos de registro del sistema Windows, cargas útiles Java relacionadas con Metasploit/Meterpreter, y comandos utilizados para identificar hosts, usuarios, procesos y datos de configuración sensibles.

La compañía de ciberseguridad indicó a The Hacker News que los ataques han afectado a servidores PaperCut vulnerables en el ámbito educativo, desde escuelas K-12 hasta importantes universidades en EE. UU. y Europa.

  • Ejecución de comandos de descubrimiento como uname, whoami, ver y tasklist, y creación de cuentas privilegiadas (por ejemplo, "Administrator17")
  • Solicitudes GET entrantes desde la IP 45.142.193[.]132 solicitando archivos /custom/pcp_*.txt y /custom/web/pcp_*.txt en hosts comprometidos con datos del sistema y del usuario
  • Entrega de herramientas de recolección de credenciales como lsa_collect.exe, lsa_collect_small.exe y save_hives.exe mediante certutil.exe desde 45.142.193[.]132
  • Descarga de cargas útiles Java de Meterpreter y establecimiento de sesiones con 194.180.48[.]134
  • Uso de findstr para buscar en archivos *.config de PaperCut términos como "password", "secret", "ldap", "bind" y "token"

Arctic Wolf también detectó el uso de "lsa_collect.exe" en un sandbox que extraía claves específicas del registro para reconstruir la BootKey del sistema, lo que podría conceder al atacante acceso a la base de datos SAM.

La preocupación es que esos inicios de sesión robados podrían dar a los atacantes una vía hacia otros sistemas críticos en el entorno. La actividad posterior al compromiso incluyó el despliegue de registro de Windows.

Se recomienda a los usuarios restringir la exposición de los servidores PaperCut a Internet y monitorear la ejecución de cmd.exe, powershell.exe u otros intérpretes de comandos y scripts, así como comandos que contengan whoami, tasklist, ver o uname -a con pc-app.exe como proceso padre.

Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *