Cảnh báo: Tin tặc khai thác lỗ hổng PaperCut để đánh cắp thông tin xác thực tại các trường học
Các chuyên gia bảo mật cảnh báo về chiến dịch tấn công nhắm vào lỗ hổng trên phần mềm PaperCut, cho phép tin tặc chiếm quyền điều khiển và đánh cắp thông tin xác thực tại nhiều cơ sở giáo...
Các nhà nghiên cứu từ Arctic Wolf Adversary Research Team vừa đưa ra cảnh báo về một chiến dịch tấn công đang nhắm mục tiêu vào các tổ chức giáo dục tại Mỹ và châu Âu thông qua việc khai thác các lỗ hổng bảo mật trên phần mềm quản lý in ấn PaperCut.
Cụ thể, tin tặc đang tận dụng chuỗi lỗ hổng CVE-2026-81578 (bypass xác thực) và CVE-2026-82078 (thực thi mã từ xa – RCE). Sự kết hợp này cho phép kẻ tấn công thực thi lệnh trái phép, thực hiện các hoạt động trinh sát mạng và tạo tài khoản đặc quyền trên hệ thống bị ảnh hưởng.
Theo báo cáo, sau khi chiếm quyền kiểm soát, tin tặc đã thực hiện hàng loạt hành vi độc hại:
- Thu thập dữ liệu: Sử dụng các công cụ để trích xuất registry hive của Windows, nhằm khôi phục BootKey và truy cập vào cơ sở dữ liệu SAM để đánh cắp thông tin xác thực.
- Thực thi payload: Triển khai các payload Java liên quan đến Metasploit/Meterpreter để duy trì quyền truy cập.
- Tìm kiếm thông tin nhạy cảm: Sử dụng lệnh
findstrđể quét các tệp cấu hình*.configcủa PaperCut nhằm tìm kiếm các từ khóa như “password”, “secret”, “ldap”, “bind” và “token”. - Tạo tài khoản hậu môn: Tạo các tài khoản người dùng có đặc quyền cao (ví dụ: “Administrator17”) để duy trì sự hiện diện lâu dài trong hệ thống.
Các chuyên gia nhấn mạnh rằng việc đánh cắp thông tin xác thực từ các máy chủ PaperCut có thể trở thành bàn đạp để tin tặc tấn công sâu hơn vào các hệ thống quan trọng khác trong mạng lưới nội bộ của các trường học và đại học.
Khuyến nghị bảo mật:
Để phòng chống các cuộc tấn công này, các quản trị viên hệ thống cần:
- Hạn chế tối đa việc để lộ các máy chủ PaperCut trực tiếp ra internet.
- Giám sát chặt chẽ các tiến trình như
cmd.exe,powershell.exekhi được khởi chạy từ tiến trình chapc-app.exe. - Theo dõi các lệnh đáng ngờ như
whoami,tasklist,verhoặcuname -axuất phát từ các dịch vụ quản lý in ấn. - Cập nhật các bản vá bảo mật mới nhất từ nhà cung cấp ngay khi có thể.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.