Aanvallers maken misbruik van PaperCut-fouten om inloggegevens van scholen en universiteiten te stelen

Bedreigingsactoren maken misbruik van de onlangs onthulde PaperCut-fouten om diefstal van inloggegevens te vergemakkelijken bij aanvallen gericht op de onderwijssector in de VS en Europa.

Het Arctic Wolf Adversary Research Team zei dat het aanvallers had waargenomen die misbruik maakten van CVE-2026-81578 en CVE-2026-82078 – een keten voor het omzeilen van authenticatie en het op afstand uitvoeren van code – om commando-uitvoering en verkenning uit te voeren, en om geprivilegieerde accounts aan te maken.

“Waargenomen post-exploitatieactiviteiten omvatten de levering van Windows-registerhive-verzamelingstools, Metasploit/Meterpreter-gerelateerde Java-payloads en opdrachten die worden gebruikt om hosts, gebruikers, processen en gevoelige configuratiegegevens te identificeren”, aldus Arctic Wolf.

Het cyberbeveiligingsbedrijf vertelde The Hacker News dat de activiteit zich richtte op kwetsbare PaperCut-servers in de onderwijssector, met gevolgen voor organisaties variërend van basisscholen tot grote universiteiten in de VS en Europa.

Enkele van de geïdentificeerde kwaadaardige activiteiten omvatten:

  • Ontdekkingsopdrachten uitvoeren zoals uname, whoami, ver en takenlijst, en het maken van geprivilegieerde accounts (“Administrator17”)
  • Inkomende GET-verzoeken van “45.142.193(.)132” die verzoeken om “/custom/pcp_*.txt” en “/custom/web/pcp_*.txt” bestanden op gecompromitteerde hosts, met daarin verzamelde systeem- en gebruikersgegevens
  • Lever tools voor het verzamelen van referenties, zoals lsa_collect.exe, lsa_collect_small.exe en save_hives.exe via “certutil.exe” van “45.142.193(.)132”
  • Haal Meterpreter Java-payloads op van en breng sessies tot stand met “194.180.48(.)134”
  • Gebruik “findstr” om PaperCut *.config-bestanden te doorzoeken op de termen “wachtwoord”, “geheim”, “ldap”, “bind,v en “token”

Arctic Wolf zegt dat het ook “lsa_collect.exe” heeft gedetecteerd in een sandbox die specifieke registersleutels heeft geëxtraheerd om de BootKey van het systeem te reconstrueren, die de aanvaller vervolgens toegang kan geven tot de SAM-database.

“De zorg is dat deze gestolen logins aanvallers een pad zouden kunnen geven naar andere kritieke systemen in de omgeving. Post-compromisactiviteiten omvatten de implementatie van het Windows-register”, zei Arctic Wolf in een verklaring.

Gebruikers wordt geadviseerd om te voorkomen dat PaperCut-servers worden blootgesteld aan internet en te controleren op de uitvoering van cmd.exe, powershell.exe of andere script- en opdrachtinterpreters, samen met opdrachten die whoami, tasklist, ver of uname -a bevatten met pc-app.exe als het bovenliggende proces.

Thijs Van der Does