Киберпреступники активно эксплуатируют недавно обнаруженные уязвимости в системе PaperCut, что позволяет им воровать учетные данные при атаках на образовательные организации в США и Европе.

Исследовательская группа Arctic Wolf Adversary Research Team зафиксировала использование уязвимостей CVE-2026-81578 и CVE-2026-82078, которые включают обход аутентификации и удаленное выполнение кода. Эти слабые места позволяют злоумышленникам выполнять команды, проводить разведку и создавать привилегированные учетные записи.

«После получения доступа к системе злоумышленники осуществляли доставку инструментов для сбора реестра Windows, Java-полезных нагрузок Metasploit/Meterpreter и выполняли команды для выявления хостов, пользователей, процессов и конфиденциальных данных конфигурации», — сообщила компания Arctic Wolf.

По информации компании, атаки затронули уязвимые серверы PaperCut в образовательном секторе, поражая организации от школ до крупнейших университетов в Соединенных Штатах и Европе.

Обнаруженные вредоносные действия включают:

  • Выполнение команд разведки (uname, whoami, ver, tasklist) и создание привилегированных учетных записей (например, «Administrator17»)
  • Входящие GET-запросы с адреса 45.142.193[.]132, запрашивающие файлы '/custom/pcp_*.txt' и '/custom/web/pcp_*.txt', содержащие собранные данные о системе и пользователях
  • Загрузка инструментов для кражи учетных данных (lsa_collect.exe, lsa_collect_small.exe, save_hives.exe) через certutil.exe с адреса 45.142.193[.]132
  • Получение Java-полезных нагрузок Meterpreter с адреса 194.180.48[.]134 и установление сеансов связи
  • Использование инструмента findstr для поиска в файлах конфигурации PaperCut ключевых слов: «password», «secret», «ldap», «bind» и «token»

Arctic Wolf также выявила использование lsa_collect.exe в изолированной среде, которая извлекала ключи реестра для восстановления системного BootKey. Это дает злоумышленникам доступ к базе данных SAM.

«Основная опасность заключается в том, что украденные учетные данные могут предоставить злоумышленникам доступ к другим критическим системам в сетевой инфраструктуре организации. После получения доступа преступники развертывают инструменты для сбора данных реестра Windows», — указано в заявлении Arctic Wolf.

Специалисты рекомендуют ограничить доступ к серверам PaperCut из интернета и контролировать выполнение cmd.exe, powershell.exe и других интерпретаторов команд, особенно при наличии параметров whoami, tasklist, ver, или uname -a с родительским процессом pc-app.exe.