Explotación de Vulnerabilidades en PaperCut

Recientemente, se ha detectado que atacantes están aprovechando las vulnerabilidades en PaperCut para facilitar el robo de credenciales en instituciones educativas de EE.UU. y Europa. Según el Arctic Wolf Adversary Research Team, se están utilizando las vulnerabilidades CVE-2026-81578 y CVE-2026-82078, que permiten un bypass de autenticación y una ejecución remota de código. Esta cadena de explotación ha permitido a los atacantes ejecutar comandos, realizar reconocimiento y crear cuentas con privilegios.

Actividades Detectadas

Entre las actividades post-explotación observadas, Arctic Wolf informó sobre la entrega de herramientas para la recolección de registros de Windows, así como cargas útiles de Java relacionadas con Metasploit/Meterpreter. También se registraron comandos utilizados para identificar hosts, usuarios, procesos y datos de configuración sensibles. La actividad ha impactado a un amplio espectro de organizaciones, desde escuelas K-12 hasta universidades importantes.

Algunas de las acciones maliciosas identificadas incluyen: - Ejecución de comandos de descubrimiento como `uname`, `whoami`, `ver` y `tasklist`. - Creación de cuentas privilegiadas, como “Administrator17”. - Solicitudes GET entrantes de direcciones IP específicas que buscan archivos en hosts comprometidos, conteniendo datos del sistema y del usuario. - Distribución de herramientas para la recolección de credenciales como `lsa_collect.exe` y `save_hives.exe` a través de `certutil.exe`. - Recuperación de cargas útiles de Meterpreter y establecimiento de sesiones con IPs comprometidas. - Búsqueda de términos sensibles en archivos de configuración de PaperCut.

Riesgos Potenciales

Arctic Wolf también detectó la herramienta `lsa_collect.exe` en un entorno de pruebas, que extraía claves específicas del registro para reconstruir el BootKey del sistema. Este acceso podría permitir a los atacantes entrar en la base de datos SAM, lo que representa un riesgo significativo dado que esos inicios de sesión robados podrían dar acceso a otros sistemas críticos dentro de la infraestructura afectada.

Recomendaciones de Seguridad

Para mitigar estos riesgos, se aconseja a los usuarios restringir la exposición de los servidores PaperCut a Internet. Además, se debe monitorear la ejecución de `cmd.exe`, `powershell.exe` y otros intérpretes de comandos, así como comandos que contengan `whoami`, `tasklist`, `ver` o `uname -a`, especialmente si `pc-app.exe` es el proceso padre.

La seguridad de las instituciones educativas es crucial, y la atención a estas vulnerabilidades es fundamental para proteger la información sensible de estudiantes y personal.

Para más información y actualizaciones sobre este tema, se recomienda seguir las fuentes especializadas en ciberseguridad.

Fuente

Ver noticia original