Уязвимые серверы PaperCut, доступные напрямую из интернета, стали точкой входа в сети образовательных учреждений США и Европы. Под удар попали организации разного масштаба: от школ K–12 до крупных университетов. Злоумышленники выполняют команды на серверах, изучают внутреннюю среду и собирают данные, пригодные для дальнейшего проникновения.
В основе атак лежит цепочка из двух недавно раскрытых уязвимостей: CVE-2026-81578 и CVE-2026-82078. Вместе они позволяют обойти аутентификацию и удалённо выполнить код. Число 2026 входит в идентификаторы CVE, но не указывает точную дату раскрытия или атаки: даты публикации, обнаружения инцидентов и раскрытия уязвимостей не приводятся.
По данным Arctic Wolf Adversary Research Team, опубликованным The Hacker News, после проникновения атакующие запускали разведку командами uname, uname -a, whoami, ver и tasklist. Так они определяли операционную систему, имя текущего пользователя, версию Windows, запущенные процессы и сведения о хосте. Это короткий, но вполне практичный набор для понимания того, куда удалось попасть и что можно делать дальше.
Затем начинался поиск секретов в конфигурации PaperCut. Через findstr злоумышленники просматривали файлы .config, отыскивая строки password, secret, ldap, bind и token. В описании активности встречается запись bind,v, вероятнее всего, обычная опечатка вместо bind. Найденные пароли, LDAP-параметры, токены и учётные данные привязки могут оказаться полезнее самого захваченного сервера.
Для сбора реестра Windows применялись lsa_collect.exe, lsa_collect_small.exe и save_hives.exe. Эти инструменты доставлялись штатной утилитой certutil.exe, поэтому один лишь факт её запуска ещё не доказывает атаку. Настораживать должно сочетание: загрузка исполняемого файла, запуск из контекста PaperCut и последующее обращение к чувствительным разделам реестра.
Исследователи Arctic Wolf обнаружили lsa_collect.exe в песочнице и разобрали его поведение. Программа извлекала определённые ключи реестра Windows, а затем восстанавливала системный BootKey. Полученный ключ способен открыть путь к данным SAM database, где хранятся сведения об учётных записях и локальных паролях. Иными словами, атакующие охотились не за случайными файлами, а за материалом для извлечения учётных данных.
В атаках также появлялись Java-нагрузки, связанные с Metasploit и Meterpreter. Адрес 194.180.48[.]134 использовался для их размещения или доставки и установления сессий Meterpreter. Такая сессия даёт удобный канал управления захваченным узлом: можно выполнять команды, собирать сведения и готовить дальнейшие действия внутри сети.
Другой индикатор, 45.142.193[.]132, связан с входящими GET-запросами к путям /custom/pcp_.txt и /custom/web/pcp_.txt. Через этот адрес забирались собранные сведения о системе и пользователях, а посредством certutil.exe доставлялись инструменты для кражи учётных данных. Отдельно зафиксировано создание привилегированной учётной записи Administrator17, которая могла сохранить доступ даже после закрытия первоначальной уязвимости.
Главная опасность для школ и университетов связана с повторным использованием похищенных данных. Пароль или токен из конфигурации PaperCut может подойти к LDAP, административной панели либо другому внутреннему сервису. Тогда скомпрометированный сервер печати превращается в промежуточную площадку для доступа к критическим системам всей организации.
Серверы PaperCut следует убрать из прямого доступа из интернета и проверить на признаки уже состоявшегося проникновения. В журналах стоит искать запуск cmd.exe, powershell.exe и других командных или сценарных интерпретаторов, особенно если родительским процессом выступает pc-app.exe. Команды whoami, tasklist, ver и uname -a, обращения к указанным IP-адресам, появление Administrator17 и загрузки через certutil.exe требуют немедленной проверки.
В основе атак лежит цепочка из двух недавно раскрытых уязвимостей: CVE-2026-81578 и CVE-2026-82078. Вместе они позволяют обойти аутентификацию и удалённо выполнить код. Число 2026 входит в идентификаторы CVE, но не указывает точную дату раскрытия или атаки: даты публикации, обнаружения инцидентов и раскрытия уязвимостей не приводятся.
По данным Arctic Wolf Adversary Research Team, опубликованным The Hacker News, после проникновения атакующие запускали разведку командами uname, uname -a, whoami, ver и tasklist. Так они определяли операционную систему, имя текущего пользователя, версию Windows, запущенные процессы и сведения о хосте. Это короткий, но вполне практичный набор для понимания того, куда удалось попасть и что можно делать дальше.
Затем начинался поиск секретов в конфигурации PaperCut. Через findstr злоумышленники просматривали файлы .config, отыскивая строки password, secret, ldap, bind и token. В описании активности встречается запись bind,v, вероятнее всего, обычная опечатка вместо bind. Найденные пароли, LDAP-параметры, токены и учётные данные привязки могут оказаться полезнее самого захваченного сервера.
Для сбора реестра Windows применялись lsa_collect.exe, lsa_collect_small.exe и save_hives.exe. Эти инструменты доставлялись штатной утилитой certutil.exe, поэтому один лишь факт её запуска ещё не доказывает атаку. Настораживать должно сочетание: загрузка исполняемого файла, запуск из контекста PaperCut и последующее обращение к чувствительным разделам реестра.
Исследователи Arctic Wolf обнаружили lsa_collect.exe в песочнице и разобрали его поведение. Программа извлекала определённые ключи реестра Windows, а затем восстанавливала системный BootKey. Полученный ключ способен открыть путь к данным SAM database, где хранятся сведения об учётных записях и локальных паролях. Иными словами, атакующие охотились не за случайными файлами, а за материалом для извлечения учётных данных.
В атаках также появлялись Java-нагрузки, связанные с Metasploit и Meterpreter. Адрес 194.180.48[.]134 использовался для их размещения или доставки и установления сессий Meterpreter. Такая сессия даёт удобный канал управления захваченным узлом: можно выполнять команды, собирать сведения и готовить дальнейшие действия внутри сети.
Другой индикатор, 45.142.193[.]132, связан с входящими GET-запросами к путям /custom/pcp_.txt и /custom/web/pcp_.txt. Через этот адрес забирались собранные сведения о системе и пользователях, а посредством certutil.exe доставлялись инструменты для кражи учётных данных. Отдельно зафиксировано создание привилегированной учётной записи Administrator17, которая могла сохранить доступ даже после закрытия первоначальной уязвимости.
Главная опасность для школ и университетов связана с повторным использованием похищенных данных. Пароль или токен из конфигурации PaperCut может подойти к LDAP, административной панели либо другому внутреннему сервису. Тогда скомпрометированный сервер печати превращается в промежуточную площадку для доступа к критическим системам всей организации.
Серверы PaperCut следует убрать из прямого доступа из интернета и проверить на признаки уже состоявшегося проникновения. В журналах стоит искать запуск cmd.exe, powershell.exe и других командных или сценарных интерпретаторов, особенно если родительским процессом выступает pc-app.exe. Команды whoami, tasklist, ver и uname -a, обращения к указанным IP-адресам, появление Administrator17 и загрузки через certutil.exe требуют немедленной проверки.