Cibersegurança

Atacantes exploram falhas do PaperCut para roubar credenciais de escolas e universidades

Atacantes estão explorando falhas recém-divulgadas no PaperCut para facilitar o roubo de credenciais em ataques direcionados ao setor educacional nos Estados Unidos e na Europa, segundo a Arctic Wolf.


Ravie Lakshmanan Domingo - 06 de Setembro de 2026 às 16:39
The Hacker News

Atacantes estão explorando falhas recém-divulgadas no PaperCut para facilitar o roubo de credenciais em ataques direcionados ao setor de educação nos Estados Unidos e na Europa.

O Arctic Wolf Adversary Research Team (Equipe de Pesquisa de Adversários da Arctic Wolf) afirmou ter observado atacantes explorando as falhas CVE-2026-81578 e CVE-2026-82078 — uma cadeia de bypass (burlagem) de autenticação e execução remota de código (RCE, na sigla em inglês) — para realizar execução de comandos e reconhecimento, além de criar contas privilegiadas.

"A atividade de pós-exploração observada incluiu a entrega de ferramentas de coleta de hives (arquivos de registro) do registro do Windows, payloads (cargas úteis) Java relacionados ao Metasploit/Meterpreter, além de comandos usados para identificar hosts, usuários, processos e dados sensíveis de configuração", afirmou a Arctic Wolf.

A empresa de cibersegurança informou ao The Hacker News que a atividade tem como alvo servidores PaperCut vulneráveis em todo o setor de educação, afetando organizações que vão de escolas de ensino básico (K-12, do jardim de infância ao 12º ano) a grandes universidades nos Estados Unidos e na Europa.

Atividades maliciosas identificadas

Algumas das atividades maliciosas identificadas incluem:

  • Execução de comandos de reconhecimento como uname, whoami, ver e tasklist, além da criação de conta privilegiada ("Administrator17");
  • Requisições GET (método de transferência de dados em HTTP) recebidas do endereço IP "45.142.193[.]132" que solicitam arquivos "/custom/pcp_*.txt" e "/custom/web/pcp_*.txt" em hosts comprometidos, contendo dados de sistema e de usuários coletados;
  • Entrega de ferramentas de coleta de credenciais como lsa_collect.exe, lsa_collect_small.exe e save_hives.exe por meio do certutil.exe a partir do endereço "45.142.193[.]132";
  • Obtenção de payloads Java do Meterpreter a partir do endereço "194.180.48[.]134", com o qual também são estabelecidas sessões;
  • Uso do comando findstr para pesquisar nos arquivos *.config do PaperCut os termos "password" (senha), "secret" (segredo), "ldap", "bind" e "token".

A Arctic Wolf afirmou ainda ter detectado o lsa_collect.exe em um ambiente isolado de análise (sandbox) que extraiu chaves de registro específicas para reconstruir a BootKey (chave de inicialização) do sistema, o que pode conceder ao atacante acesso ao banco de dados SAM (Security Account Manager — Gerenciador de Contas de Segurança).

"A preocupação é que esses logins roubados possam dar aos atacantes um caminho para outros sistemas críticos em todo o ambiente. A atividade pós-comprometimento incluiu a implantação de ferramentas de registro do Windows", afirmou a Arctic Wolf em um comunicado.

Recomenda-se aos usuários que restrinjam a exposição dos servidores PaperCut à internet e monitorem a execução de cmd.exe, powershell.exe ou outros interpretadores de comandos e scripts, bem como comandos que contenham whoami, tasklist, ver ou uname -a tendo o pc-app.exe como processo-pai.

PaperCut Cibersegurança Educação