
Bildungsnetzwerke von Credential-Diebstahl durch PaperCut-Exploit-Kette betroffen
Neu bekannt gewordene PaperCut-Authentifizierungs-Bypass- und Remote-Code-Execution-Schwachstellen werden ausgenutzt, um Windows-Anmeldedaten von Servern im Bildungssektor in den USA und Europa zu stehlen.
Angreifer nutzen aktiv zwei neu bekannt gewordene PaperCut-Schwachstellen aus, um Anmeldedaten von Schulen und Universitäten in den USA und Europa zu stehlen, so das Arctic Wolf Adversary Research Team. Das Sicherheitsunternehmen beobachtete die Ausnutzung von CVE-2026-81578 und CVE-2026-82078, einer Kette aus Authentifizierungs-Bypass und Remote Code Execution, die es einem Angreifer ermöglicht, normale Anmeldeprüfungen zu überspringen und dann eigene Befehle auf einem Server auszuführen. PaperCut ist eine Druckverwaltungssoftware, die von vielen Bildungseinrichtungen und Unternehmen zur Kontrolle von Drucken, Kopieren und Scannen verwendet wird.
Arctic Wolf teilte The Hacker News mit, dass die Angriffe auf anfällige PaperCut-Server im gesamten Bildungssektor abzielen, von K-12-Schulen bis zu großen Universitäten. Einmal im System, führten die Angreifer Erkennungsbefehle wie uname, whoami, ver und tasklist aus, um Hostname, aktuellen Benutzer, Betriebssystemversion und laufende Prozesse zu ermitteln. Sie erstellten auch ein privilegiertes Konto namens Administrator17. Zu den Aktivitäten nach der Ausnutzung gehörten die Bereitstellung von Tools zur Sammlung von Windows-Registry-Hives, Metasploit/Meterpreter-bezogenen Java-Payloads und Befehlen zur Identifizierung von Hosts, Benutzern, Prozessen und sensiblen Konfigurationsdaten.
Um Anmeldedaten zu sammeln, lieferten die Angreifer Tools namens lsa_collect.exe, lsa_collect_small.exe und save_hives.exe unter Verwendung des legitimen Windows-Dienstprogramms certutil.exe aus. Diese Tools sammeln Daten aus der Windows-Registry, einer Datenbank, die System- und Benutzereinstellungen speichert. In einer Sandbox beobachtete Arctic Wolf, wie lsa_collect.exe bestimmte Registrierungsschlüssel extrahierte, um den System-BootKey zu rekonstruieren, einen geheimen Wert, der die Security Account Manager (SAM)-Datenbank entsperren kann, in der Windows Passwort-Hashes speichert. Wenn Angreifer diese Hashes wiederherstellen, können sie versuchen, sie zu knacken oder wiederzuverwenden, um auf andere Systeme zuzugreifen, die dieselben Passwörter verwenden. Arctic Wolf sagte, die Sorge sei, dass gestohlene Anmeldedaten Angreifern einen Weg in andere kritische Systeme in der Umgebung öffnen könnten.
Arctic Wolf listete mehrere Indikatoren für eine Kompromittierung auf. Eingehende GET-Anfragen von der IP-Adresse 45.142.193[.]132 fragten nach Dateien namens /custom/pcp_*.txt und /custom/web/pcp_*.txt auf kompromittierten Hosts, die gesammelte System- und Benutzerdaten enthielten. Dieselbe Adresse lieferte die Tools zum Sammeln von Anmeldedaten, während eine zweite Adresse, 194.180.48[.]134, Meterpreter (ein Fernsteuerungswerkzeug, das von Angreifern verwendet wird) Java-Payloads bereitstellte und Sitzungen von infizierten Maschinen akzeptierte. Die Angreifer verwendeten auch den Befehl findstr, um PaperCut-Konfigurationsdateien nach den Begriffen password, secret, ldap, bind und token zu durchsuchen, wahrscheinlich um gespeicherte Passwörter oder Dienstkonto-Details zu finden.
Verteidiger sollten PaperCut-Server davor schützen, aus dem Internet erreichbar zu sein, und die Ausführung von cmd.exe, powershell.exe oder anderen Skript- und Befehlsinterpretern (Programme, die es jemandem ermöglichen, direkt Befehle einzugeben) überwachen, insbesondere wenn der übergeordnete Prozess pc-app.exe ist, die PaperCut-Anwendung. Befehle, die whoami, tasklist, ver oder uname -a enthalten, sind überprüfenswert. Für Organisationen, die PaperCut oder ähnliche internetfähige Serversoftware betreiben, kann die Zusammenarbeit mit einem sicherheitsorientierten IT-Infrastrukturpartner wie AEU-I helfen, Bereitstellungen zu härten und verdächtige Befehlsausführungen und Kontenänderungen zu überwachen.
So schützen Sie sich
- Wenn Ihre Schule oder Ihr Unternehmen PaperCut verwendet, bitten Sie Ihr IT-Team, sicherzustellen, dass der PaperCut-Server nicht direkt aus dem offenen Internet erreichbar ist; er sollte hinter einer Firewall (einer Sicherheitsbarriere, di
- Behalten Sie die Sicherheitsseite des PaperCut-Anbieters im Auge, um Updates zu CVE-2026-81578 und CVE-2026-82078 zu erhalten, und wenden Sie alle offiziellen Sicherheitsupdates sofort an, sobald sie veröffentlicht werden.
- Überprüfen Sie Ihren Windows-Server auf unerwartete Administratorkonten wie Administrator17 und löschen Sie jedes Konto, das Sie nicht selbst erstellt haben.
- Wenn Sie einen Server verwalten, aktivieren Sie Protokollierung und Warnungen für Befehlszeilentools wie whoami, tasklist oder ver, insbesondere wenn diese Befehle vom PaperCut-Programm gestartet werden.
- Verwenden Sie für jedes System ein einzigartiges, starkes Passwort und aktivieren Sie nach Möglichkeit die Multi-Faktor-Authentifizierung (einen zweiten Anmeldeschritt, z. B. einen Code von Ihrem Telefon), da gestohlene Passwörter möglicher
Schwachstellen & Lösungen
- CVE-2026-81578 One of two PaperCut vulnerabilities Arctic Wolf observed being exploited in credential theft attacks; the source recommends restricting PaperCut servers from internet exposure and monitoring for suspicious command execution. Lösung & Details ansehen →
- CVE-2026-82078 The second PaperCut vulnerability in the observed authentication bypass and remote code execution chain; the same internet exposure restriction and command monitoring advice applies. Lösung & Details ansehen →
Begriffe Erklärt
- PaperCut Eine Druckverwaltungssoftware, die von Schulen und Unternehmen verwendet wird, um Drucken, Kopieren und Scannen zu kontrollieren.
- Authentication bypass Eine Sicherheitslücke, die es einem Angreifer ermöglicht, die normale Anmeldeprüfung zu überspringen und ohne gültiges Passwort auf ein System zuzugreifen.
- Remote code execution Eine Art von Schwachstelle, die es einem Angreifer ermöglicht, aus der Ferne eigene Befehle auf einem Computer auszuführen.
- Windows registry hive Eine Datei, die Einstellungen und Benutzerinformationen auf einem Windows-Computer speichert, einschließlich einiger sicherheitsrelevanter Daten.
- Meterpreter Ein Werkzeug, das von Angreifern verwendet wird, um einen kompromittierten Computer zu kontrollieren und Befehle darauf auszuführen.
- SAM database Eine Windows-Datenbank, die Passwortinformationen speichert; Angreifer, die darauf zugreifen, können versuchen, Benutzerpasswörter wiederherzustellen.
- BootKey Ein geheimer Wert, der verwendet wird, um die SAM-Datenbank zu entsperren, damit Passwortinformationen gelesen werden können.
- Command-line interpreter Ein Programm wie cmd.exe oder powershell.exe, das es einem Benutzer ermöglicht, Befehle direkt in den Computer einzugeben.