BookinglyTech News
Ciberseguridad

Ataques activos a PaperCut en escuelas de EEUU y Europa por dos vulnerabilidades

Arctic Wolf documenta explotación de CVE-2026-81578 y CVE-2026-82078 para robar credenciales y moverse lateralmente en redes educativas.

2 min de lecturaThe Hacker News0 vistas

Amenazas activas están explotando dos vulnerabilidades recién divulgadas en PaperCut para sustraer credenciales de instituciones educativas en Estados Unidos y Europa. El equipo de investigación de adversarios de Arctic Wolf ha identificado actividad de explotación en servidores vulnerables, afectando a un rango de organizaciones que va desde escuelas K-12 hasta universidades de gran envergadura.

Cadenas de explotación y movimiento

Los atacantes combinan CVE-2026-81578 (evasión de autenticación) y CVE-2026-82078 (execución remota de código) para ejecutar comandos, realizar reconocimiento y crear cuentas con privilegios. Arctic Wolf detalla que la actividad post-explotación incluye la entrega de herramientas para recolectar abejas del registro de Windows, cargas útiles Java relacionadas con Metasploit/Meterpreter y comandos para identificar hosts, usuarios y procesos.

Entre las acciones observadas destacan:

  • Ejecución de comandos de descubrimiento como uname, whoami, ver y tasklist.
  • Creación de cuentas privilegiadas, específicamente una llamada "Administrator17".
  • Solicitud de archivos /custom/pcp_*.txt desde la IP 45.142.193[.]132, que contienen datos del sistema y usuarios recolectados.
  • Uso de certutil.exe para descargar herramientas de cosecha de credenciales como lsa_collect.exe y save_hives.exe.
  • Establecimiento de sesiones con Meterpreter Java desde la IP 194.180.48[.]134.
  • Búsqueda en archivos de configuración de PaperCut (*.config) de términos como "password", "secret", "ldap" y "token" usando findstr.

Arctic Wolf también detectó lsa_collect.exe en un entorno de análisis que extrae claves específicas del registro para reconstruir la clave BootKey del sistema, lo que otorgaría al atacante acceso a la base de datos SAM.

La principal preocupación, según la compañía, es que las credenciales robadas sirvan como puerta de entrada a otros sistemas críticos dentro del entorno. "La preocupación es que esos inicios de sesión robados podrían dar a los atacantes una vía hacia otros sistemas críticos en todo el entorno", afirmó Arctic Wolf.

Mitigación recomendada

Se aconseja restringir la exposición de los servidores de PaperCut a Internet y monitorizar la ejecución de cmd.exe, powershell.exe o cualquier otro intérprete de comandos. La indicación específica es buscar comandos que contengan whoami, tasklist, ver o uname -a donde pc-app.exe sea el proceso padre.