Actores de amenazas están explotando las vulnerabilidades recientemente divulgadas en PaperCut para facilitar el robo de credenciales en ataques dirigidos al sector educativo en Estados Unidos y Europa.
El equipo de investigación de adversarios de Arctic Wolf informó haber observado a atacantes explotando CVE-2026-81578 y CVE-2026-82078, una cadena que combina un bypass de autenticación y ejecución remota de código, para llevar a cabo ejecución de comandos, reconocimiento del sistema y creación de cuentas privilegiadas.
Según Arctic Wolf, entre las actividades posteriores a la explotación se incluyen la entrega de herramientas para recolectar archivos de registro del sistema Windows, cargas útiles Java relacionadas con Metasploit/Meterpreter, y comandos utilizados para identificar hosts, usuarios, procesos y datos de configuración sensibles.
La compañía de ciberseguridad indicó a The Hacker News que los ataques han afectado a servidores PaperCut vulnerables en el ámbito educativo, desde escuelas K-12 hasta importantes universidades en EE. UU. y Europa.
- Ejecución de comandos de descubrimiento como uname, whoami, ver y tasklist, y creación de cuentas privilegiadas (por ejemplo, "Administrator17")
- Solicitudes GET entrantes desde la IP 45.142.193[.]132 solicitando archivos /custom/pcp_*.txt y /custom/web/pcp_*.txt en hosts comprometidos con datos del sistema y del usuario
- Entrega de herramientas de recolección de credenciales como lsa_collect.exe, lsa_collect_small.exe y save_hives.exe mediante certutil.exe desde 45.142.193[.]132
- Descarga de cargas útiles Java de Meterpreter y establecimiento de sesiones con 194.180.48[.]134
- Uso de findstr para buscar en archivos *.config de PaperCut términos como "password", "secret", "ldap", "bind" y "token"
Arctic Wolf también detectó el uso de "lsa_collect.exe" en un sandbox que extraía claves específicas del registro para reconstruir la BootKey del sistema, lo que podría conceder al atacante acceso a la base de datos SAM.
La preocupación es que esos inicios de sesión robados podrían dar a los atacantes una vía hacia otros sistemas críticos en el entorno. La actividad posterior al compromiso incluyó el despliegue de registro de Windows.
Se recomienda a los usuarios restringir la exposición de los servidores PaperCut a Internet y monitorear la ejecución de cmd.exe, powershell.exe u otros intérpretes de comandos y scripts, así como comandos que contengan whoami, tasklist, ver o uname -a con pc-app.exe como proceso padre.