Aanvallers richten zich gericht op scholen en universiteiten in de Verenigde Staten en Europa om via twee bekende PaperCut-kwetsbaarheden inloggegevens te stelen. Dat blijkt uit onderzoek van het Adversary Research Team van Arctic Wolf, dat de campagne heeft blootgelegd.
De aanvallers combineren CVE-2026-81578 (een authenticatie-bypass) en CVE-2026-82078 (remote code execution) tot een keten waarmee ze zonder geldige inloggegevens commando’s kunnen uitvoeren op kwetsbare PaperCut-servers. Arctic Wolf ziet slachtoffers van kleine K-12-scholen tot grote universiteiten, verspreid over de VS en Europa.
Na de eerste toegang draaien de aanvallers verkenningscommando’s als whoami, uname, ver en tasklist, en maken ze een nieuw bevoorrecht account aan met de naam “Administrator17”. Vervolgens zetten ze het tool lsa_collect.exe en registerhive-verzamelaars in om inloggegevens te oogsten. Onderzoekers troffen ook Meterpreter-payloads in Java aan, opgehaald van IP-adres 194.180.48[.]132, terwijl verzoeken vanaf 45.142.193[.]132 gericht waren op PaperCut-configuratiebestanden. Veelzeggend: de aanvallers doorzoeken het Windows-register gericht op sleutels met termen als “password”, “secret”, “ldap”, “bind” en “token” — een duidelijke aanwijzing dat het buitmaken van inloggegevens het hoofddoel is.
Het is al de zoveelste ontwikkeling in het PaperCut-drama dat sinds eind augustus loopt. Begin deze maand bevestigde onderzoeker Defused al dat dezelfde kwetsbaarheden werden ingezet voor datadiefstal, destijds via een andere route dan de aanvalsketen die Arctic Wolf nu beschrijft.
Arctic Wolf adviseert organisaties om PaperCut-servers niet rechtstreeks vanaf internet bereikbaar te maken en te letten op verdachte processen: cmd.exe of powershell.exe die worden gestart met pc-app.exe als ouderproces, zeker bij commando’s als whoami, tasklist, ver of uname.
Voor Nederlandse onderwijsinstellingen is dit relevant nieuws. PaperCut draait op veel schoolnetwerken voor printbeheer, en dat soort ondersteunende systemen staat vaak onderaan de patchprioriteiten terwijl het wel toegang geeft tot het interne netwerk. Controleer of de laatste noodpatch is geïnstalleerd, haal de Application Server zo nodig tijdelijk van internet af en doorzoek logs op de genoemde IP-adressen en het account “Administrator17”.
Bron: The Hacker News
Zelfde kwetsbaarheid
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.