Rrjetet Arsimore përballen me vjedhjen e kredencialeve përmes zinxhirit të shfrytëzimit të PaperCut

Rrjetet Arsimore përballen me vjedhjen e kredencialeve përmes zinxhirit të shfrytëzimit të PaperCut

Të metat e sapozbuluara të anashkalimit të autentifikimit dhe ekzekutimit të kodit në distancë në PaperCut po shfrytëzohen për të vjedhur kredencialet e Windows nga serverët e sektorit arsimor në SHBA dhe Evropë.

Sipas Ekipit Kërkimor të Arctic Wolf Adversary Research, sulmuesit po shfrytëzojnë në mënyrë aktive dy dobësi të sapozbuluara të PaperCut për të vjedhur kredencialet nga shkollat dhe universitetet në Shtetet e Bashkuara dhe Evropë. Kompania e sigurisë vëzhgoi shfrytëzimin e CVE-2026-81578 dhe CVE-2026-82078, një zinxhir i anashkalimit të autentifikimit dhe ekzekutimit të kodit në distancë që i lejon një sulmuesi të anashkalojë kontrollet normale të hyrjes dhe më pas të ekzekutojë komandat e tij në një server. PaperCut është softuer për menaxhimin e printimit i përdorur nga shumë institucione arsimore dhe biznese për të kontrolluar printimin, fotokopjimin dhe skanimin.

Arctic Wolf i tha The Hacker News se sulmet kanë synuar serverët e prekshëm PaperCut në të gjithë sektorin arsimor, nga shkollat K-12 deri te universitetet e mëdha. Pasi hynin, sulmuesit ekzekutonin komanda zbulimi si uname, whoami, ver dhe tasklist për të mësuar emrin e hostit, përdoruesin aktual, versionin e sistemit operativ dhe proceset në ekzekutim. Ata gjithashtu krijuan një llogari të privilegjuar të quajtur Administrator17. Aktiviteti pas shfrytëzimit përfshinte dërgimin e mjeteve për mbledhjen e regjistrit të Windows, ngarkesat Java të lidhura me Metasploit/Meterpreter dhe komanda të përdorura për të identifikuar hostet, përdoruesit, proceset dhe të dhënat e ndjeshme të konfigurimit.

Për të vjedhur kredencialet, sulmuesit dërguan mjete të quajtura lsa_collect.exe, lsa_collect_small.exe dhe save_hives.exe duke përdorur mjetin legjitim të Windows certutil.exe. Këto mjete mbledhin të dhëna nga regjistri i Windows, një bazë të dhënash që ruan cilësimet e sistemit dhe të përdoruesit. Në një sandbox, Arctic Wolf vëzhgoi lsa_collect.exe duke nxjerrë çelësa specifikë të regjistrit për të rindërtuar BootKey-in e sistemit, një vlerë sekrete që mund të zhbllokojë bazën e të dhënave Security Account Manager (SAM) ku Windows ruan hash-et e fjalëkalimeve. Nëse sulmuesit rikuperojnë ato hash-e, ata mund të përpiqen t'i thyejnë ato ose t'i ripërdorin për të hyrë në sisteme të tjera që ndajnë të njëjtat fjalëkalime. Arctic Wolf tha se shqetësimi është se kredencialet e vjedhura mund t'u japin sulmuesve një rrugë hyrjeje në sisteme të tjera kritike në të gjithë mjedisin.

Arctic Wolf listoi disa tregues të komprometimit. Kërkesat hyrëse GET nga adresa IP 45.142.193[.]132 kërkonin skedarë të quajtur /custom/pcp_*.txt dhe /custom/web/pcp_*.txt në hostet e komprometuara, të cilat përmbanin të dhëna të mbledhura të sistemit dhe përdoruesit. E njëjta adresë dërgoi mjetet e mbledhjes së kredencialeve, ndërsa një adresë e dytë, 194.180.48[.]134, shërbeu ngarkesat Java të Meterpreter (një mjet i kontrollit në distancë i përdorur nga sulmuesit) dhe pranoi sesione nga makina të infektuara. Sulmuesit gjithashtu përdorën komandën findstr për të kërkuar në skedarët e konfigurimit të PaperCut termat password, secret, ldap, bind dhe token, ndoshta duke kërkuar fjalëkalime të ruajtura ose detaje të llogarive të shërbimit.

Mbrojtësit duhet të kufizojnë serverët PaperCut nga ekspozimi në internet dhe të monitorojnë ekzekutimin e cmd.exe, powershell.exe ose interpretuesve të tjerë të skriptimit dhe komandave (programe që lejojnë dikë të shkruajë komanda direkt), veçanërisht kur procesi mëmë është pc-app.exe, aplikacioni PaperCut. Komandat që përmbajnë whoami, tasklist, ver ose uname -a ia vlen të rishikohen. Për organizatat që përdorin PaperCut ose softuer të ngjashëm serverësh të përballur me internetin, puna me një partner të infrastrukturës së TI-së të fokusuar në siguri si AEU-I mund të ndihmojë në forcimin e vendosjeve dhe monitorimin e ekzekutimit të dyshimtë të komandave dhe ndryshimeve të llogarive.

Si të Mbroheni

  1. Nëse shkolla ose biznesi juaj përdor PaperCut, kërkoni nga ekipi juaj i TI-së të sigurohet që serveri PaperCut nuk është i arritshëm drejtpërdrejt nga interneti i hapur; ai duhet të jetë pas një muri zjarri (një pengesë sigurie që filtron t
  2. Mbajini sytë te faqja e sigurisë e shitësit të PaperCut për përditësime rreth CVE-2026-81578 dhe CVE-2026-82078 dhe aplikoni çdo përditësim zyrtar sigurie sapo të lëshohet.
  3. Kontrolloni serverin tuaj Windows për llogari administratori të papritura, si Administrator17, dhe fshini çdo llogari që nuk e keni krijuar vetë.
  4. Nëse menaxhoni një server, aktivizoni regjistrimin dhe njoftimet për mjetet e linjës së komandës si whoami, tasklist ose ver, veçanërisht kur këto komanda nisen nga programi PaperCut.
  5. Përdorni një fjalëkalim unik dhe të fortë për çdo sistem dhe aktivizoni autentifikimin me shumë faktorë (një hap i dytë hyrjeje, si një kod nga telefoni juaj) ku është e mundur, sepse fjalëkalimet e vjedhura mund të ripërdoren për të hyrë n

Dobësitë & Zgjidhjet

  • CVE-2026-81578 One of two PaperCut vulnerabilities Arctic Wolf observed being exploited in credential theft attacks; the source recommends restricting PaperCut servers from internet exposure and monitoring for suspicious command execution. Shiko zgjidhjen & detajet →
  • CVE-2026-82078 The second PaperCut vulnerability in the observed authentication bypass and remote code execution chain; the same internet exposure restriction and command monitoring advice applies. Shiko zgjidhjen & detajet →

Termat e Shpjeguar

  • PaperCut Një softuer për menaxhimin e printimit i përdorur nga shkollat dhe bizneset për të kontrolluar printimin, fotokopjimin dhe skanimin.
  • Authentication bypass Një e metë sigurie që i lejon një sulmuesi të anashkalojë kontrollin normal të hyrjes dhe të hyjë në një sistem pa një fjalëkalim të vlefshëm.
  • Remote code execution Një lloj dobësie që i lejon një sulmuesi të ekzekutojë komandat e tij në një kompjuter nga larg.
  • Windows registry hive Një skedar që ruan cilësimet dhe informacionin e përdoruesit në një kompjuter Windows, duke përfshirë disa të dhëna të lidhura me sigurinë.
  • Meterpreter Një mjet i përdorur nga sulmuesit për të kontrolluar një kompjuter të komprometuar dhe për të ekzekutuar komanda në të.
  • SAM database Një bazë të dhënash e Windows që ruan informacionin e fjalëkalimeve; sulmuesit që e arrijnë atë mund të përpiqen të rikuperojnë fjalëkalimet e përdoruesve.
  • BootKey Një vlerë sekrete e përdorur për të zhbllokuar bazën e të dhënave SAM në mënyrë që informacioni i fjalëkalimit të mund të lexohet.
  • Command-line interpreter Një program si cmd.exe ose powershell.exe që i lejon një përdoruesi të shkruajë komanda direkt në kompjuter.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar