Hackers estão explorando as novas falhas divulgadas no PaperCut para facilitar o roubo de credenciais em ataques contra o setor educacional nos Estados Unidos e na Europa.
A equipe de pesquisa de adversários da Arctic Wolf informou ter observado invasores explorando as
CVE-2026-81578
e
CVE-2026-82078
, uma cadeia de bypass de autenticação e execução remota de código, para realizar execução de comandos, reconhecimento de rede e criação de contas privilegiadas.
“Entre as atividades observadas após a exploração estão a entrega de ferramentas para coleta de hives do Registro do Windows, payloads Java relacionados ao Metasploit/Meterpreter e comandos usados para identificar hosts, usuários, processos e dados sensíveis de configuração”, afirmou a Arctic Wolf.
Segundo a imprensa a empresa de cibersegurança disse que a atividade atingiu servidores PaperCut vulneráveis em instituições de ensino, afetando organizações que vão de escolas de ensino fundamental e médio a grandes universidades nos Estados Unidos e na Europa.
Entre as ações maliciosas identificadas estão:
- Execução de comandos de descoberta como uname, whoami, ver e tasklist, além da criação de contas privilegiadas, como “Administrator17”
- Requisições GET de saída a partir de “45.142.193[.]132” para os arquivos “/custom/pcp_*.txt” e “/custom/web/pcp_*.txt” em hosts comprometidos, contendo dados de sistema e de usuários coletados
- Entrega de ferramentas de coleta de credenciais, como lsa_collect.exe, lsa_collect_small.exe e save_hives.exe, por meio de certutil.exe, a partir de “45.142.193[.]132”
- Download de payloads Java do Meterpreter e estabelecimento de sessões com “194.180.48[.]134”
- Uso do comando findstr para pesquisar arquivos *.config do PaperCut em busca dos termos “password”, “secret”, “ldap”, “bind” e “token”
A Arctic Wolf também detectou o arquivo lsa_collect.exe em um sandbox, onde ele extraía chaves específicas do Registro para reconstruir a BootKey do sistema, o que pode permitir ao invasor acesso ao banco de dados SAM.
“A preocupação é que esses logins roubados possam abrir caminho para outros sistemas críticos em todo o ambiente. A atividade após a invasão incluiu a implantação do Registro do Windows”, afirmou a empresa em comunicado.
A recomendação aos usuários é restringir a exposição dos servidores PaperCut à internet e monitorar a execução de cmd.exe, powershell.exe ou outros interpretadores de scripts e comandos, além de comandos que contenham whoami, tasklist, ver ou uname -a com pc-app.exe como processo pai.
Publicidade
Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...