Ataques activos a PaperCut en escuelas de EEUU y Europa por dos vulnerabilidades
Arctic Wolf documenta explotación de CVE-2026-81578 y CVE-2026-82078 para robar credenciales y moverse lateralmente en redes educativas.

Amenazas activas están explotando dos vulnerabilidades recién divulgadas en PaperCut para sustraer credenciales de instituciones educativas en Estados Unidos y Europa. El equipo de investigación de adversarios de Arctic Wolf ha identificado actividad de explotación en servidores vulnerables, afectando a un rango de organizaciones que va desde escuelas K-12 hasta universidades de gran envergadura.
Cadenas de explotación y movimiento
Los atacantes combinan CVE-2026-81578 (evasión de autenticación) y CVE-2026-82078 (execución remota de código) para ejecutar comandos, realizar reconocimiento y crear cuentas con privilegios. Arctic Wolf detalla que la actividad post-explotación incluye la entrega de herramientas para recolectar abejas del registro de Windows, cargas útiles Java relacionadas con Metasploit/Meterpreter y comandos para identificar hosts, usuarios y procesos.
Entre las acciones observadas destacan:
- Ejecución de comandos de descubrimiento como
uname,whoami,verytasklist. - Creación de cuentas privilegiadas, específicamente una llamada "Administrator17".
- Solicitud de archivos
/custom/pcp_*.txtdesde la IP 45.142.193[.]132, que contienen datos del sistema y usuarios recolectados. - Uso de
certutil.exepara descargar herramientas de cosecha de credenciales comolsa_collect.exeysave_hives.exe. - Establecimiento de sesiones con Meterpreter Java desde la IP 194.180.48[.]134.
- Búsqueda en archivos de configuración de PaperCut (*.config) de términos como "password", "secret", "ldap" y "token" usando
findstr.
Arctic Wolf también detectó lsa_collect.exe en un entorno de análisis que extrae claves específicas del registro para reconstruir la clave BootKey del sistema, lo que otorgaría al atacante acceso a la base de datos SAM.
La principal preocupación, según la compañía, es que las credenciales robadas sirvan como puerta de entrada a otros sistemas críticos dentro del entorno. "La preocupación es que esos inicios de sesión robados podrían dar a los atacantes una vía hacia otros sistemas críticos en todo el entorno", afirmó Arctic Wolf.
Mitigación recomendada
Se aconseja restringir la exposición de los servidores de PaperCut a Internet y monitorizar la ejecución de cmd.exe, powershell.exe o cualquier otro intérprete de comandos. La indicación específica es buscar comandos que contengan whoami, tasklist, ver o uname -a donde pc-app.exe sea el proceso padre.


