Le reti educative affrontano il furto di credenziali tramite la catena di exploit di PaperCut

Le reti educative affrontano il furto di credenziali tramite la catena di exploit di PaperCut

Le vulnerabilità di bypass dell'autenticazione e di esecuzione remota di codice di PaperCut, recentemente divulgate, vengono sfruttate per raccogliere credenziali Windows dai server del settore educativo negli Stati Uniti e in Europa.

Gli attaccanti stanno sfruttando attivamente due vulnerabilità di PaperCut recentemente divulgate per rubare credenziali da scuole e università negli Stati Uniti e in Europa, secondo l'Arctic Wolf Adversary Research Team. L'azienda di sicurezza ha osservato lo sfruttamento di CVE-2026-81578 e CVE-2026-82078, una catena di bypass dell'autenticazione e di esecuzione remota di codice che consente a un attaccante di saltare i normali controlli di accesso e poi eseguire i propri comandi su un server. PaperCut è un software di gestione della stampa utilizzato da molte istituzioni educative e aziende per controllare stampa, copie e scansioni.

Arctic Wolf ha detto a The Hacker News che gli attacchi hanno preso di mira server PaperCut vulnerabili in tutto il settore educativo, dalle scuole K-12 alle principali università. Una volta dentro, gli attaccanti hanno eseguito comandi di discovery come uname, whoami, ver e tasklist per apprendere il nome host, l'utente corrente, la versione del sistema operativo e i processi in esecuzione. Hanno anche creato un account privilegiato chiamato Administrator17. L'attività post-sfruttamento includeva la consegna di strumenti di raccolta delle hive del registro di Windows, payload Java correlati a Metasploit/Meterpreter e comandi utilizzati per identificare host, utenti, processi e dati di configurazione sensibili.

Per raccogliere le credenziali, gli attaccanti hanno consegnato strumenti denominati lsa_collect.exe, lsa_collect_small.exe e save_hives.exe utilizzando l'utilità Windows legittima certutil.exe. Questi strumenti raccolgono dati dal registro di Windows, un database che memorizza impostazioni di sistema e utente. In una sandbox, Arctic Wolf ha osservato lsa_collect.exe estrarre specifiche chiavi di registro per ricostruire la BootKey di sistema, un valore segreto che può sbloccare il database Security Account Manager (SAM) dove Windows memorizza gli hash delle password. Se gli attaccanti recuperano questi hash, possono provare a decifrarli o riutilizzarli per accedere ad altri sistemi che condividono le stesse password. Arctic Wolf ha affermato che la preoccupazione è che i login rubati possano dare agli attaccanti un percorso verso altri sistemi critici nell'ambiente.

Arctic Wolf ha elencato diversi indicatori di compromissione. Le richieste GET in entrata dall'indirizzo IP 45.142.193[.]132 chiedevano file denominati /custom/pcp_*.txt e /custom/web/pcp_*.txt su host compromessi, che contenevano dati di sistema e utente raccolti. Lo stesso indirizzo ha consegnato gli strumenti di raccolta delle credenziali, mentre un secondo indirizzo, 194.180.48[.]134, ha servito payload Java di Meterpreter (uno strumento di controllo remoto usato dagli attaccanti) e ha accettato sessioni da macchine infette. Gli attaccanti hanno anche usato il comando findstr per cercare nei file di configurazione di PaperCut i termini password, secret, ldap, bind e token, probabilmente cercando password memorizzate o dettagli degli account di servizio.

I difensori dovrebbero limitare l'esposizione dei server PaperCut a internet e monitorare l'esecuzione di cmd.exe, powershell.exe o altri interpreti di scripting e comandi (programmi che consentono a qualcuno di digitare comandi direttamente), specialmente quando il processo padre è pc-app.exe, l'applicazione PaperCut. I comandi contenenti whoami, tasklist, ver o uname -a meritano una revisione. Per le organizzazioni che eseguono PaperCut o software server simili esposti a internet, lavorare con un partner IT specializzato in sicurezza come AEU-I può aiutare a rafforzare le implementazioni e monitorare l'esecuzione di comandi sospetti e le modifiche agli account.

Come Proteggerti

  1. Se la tua scuola o azienda usa PaperCut, chiedi al tuo team IT di assicurarsi che il server PaperCut non sia raggiungibile direttamente da internet aperto; dovrebbe stare dietro un firewall (una barriera di sicurezza che filtra il traffico
  2. Tieni d'occhio la pagina di sicurezza del fornitore di PaperCut per aggiornamenti su CVE-2026-81578 e CVE-2026-82078 e applica qualsiasi aggiornamento di sicurezza ufficiale appena viene rilasciato.
  3. Controlla il tuo server Windows per account amministratore inaspettati, come Administrator17, ed elimina qualsiasi account che non hai creato tu stesso.
  4. Se gestisci un server, attiva la registrazione e gli avvisi per strumenti da riga di comando come whoami, tasklist o ver, specialmente quando questi comandi vengono avviati dal programma PaperCut.
  5. Usa una password unica e forte per ogni sistema e attiva l'autenticazione a più fattori (un secondo passaggio di accesso, come un codice dal telefono) dove possibile, perché le password rubate potrebbero essere riutilizzate per accedere ad

Vulnerabilità e Soluzioni

  • CVE-2026-81578 One of two PaperCut vulnerabilities Arctic Wolf observed being exploited in credential theft attacks; the source recommends restricting PaperCut servers from internet exposure and monitoring for suspicious command execution. Vedi la soluzione e i dettagli →
  • CVE-2026-82078 The second PaperCut vulnerability in the observed authentication bypass and remote code execution chain; the same internet exposure restriction and command monitoring advice applies. Vedi la soluzione e i dettagli →

I Termini Spiegati

  • PaperCut Un software di gestione della stampa usato da scuole e aziende per controllare stampa, copie e scansioni.
  • Authentication bypass Una falla di sicurezza che permette a un attaccante di saltare il normale controllo di accesso e accedere a un sistema senza una password valida.
  • Remote code execution Un tipo di vulnerabilità che consente a un attaccante di eseguire i propri comandi su un computer da remoto.
  • Windows registry hive Un file che memorizza impostazioni e informazioni utente su un computer Windows, inclusi alcuni dati relativi alla sicurezza.
  • Meterpreter Uno strumento usato dagli attaccanti per controllare un computer compromesso ed eseguire comandi su di esso.
  • SAM database Un database di Windows che memorizza informazioni sulle password; gli attaccanti che vi accedono possono provare a recuperare le password degli utenti.
  • BootKey Un valore segreto usato per sbloccare il database SAM così che le informazioni sulle password possano essere lette.
  • Command-line interpreter Un programma come cmd.exe o powershell.exe che permette a un utente di digitare comandi direttamente nel computer.

Servizi AEU correlati

  • AEU-I Consulenza IT e sicurezza