PaperCut sunucularındaki açıklar okul ve üniversiteleri hedef aldı

Anasayfa » PaperCut sunucularındaki açıklar okul ve üniversiteleri hedef aldı
PaperCut sunucularındaki açıklar okul ve üniversiteleri hedef aldı

Arctic Wolf’un tehdit araştırma ekibi, eğitim kurumlarında çalışan savunmasız PaperCut sunucularının saldırganlar tarafından kötüye kullanıldığını ve bunun kimlik bilgisi hırsızlığına uzandığını bildirdi. ABD ve Avrupa’daki K-12 okullarından büyük üniversitelere kadar uzanan kurumların etkilendiği saldırılarda, CVE-2026-81578 ve CVE-2026-82078 üzerinden kimlik doğrulama atlatma ile uzaktan код çalıştırma zinciri kullanıldı.

İncelemeye göre saldırganlar yalnızca ilk erişimle yetinmedi. Komut çalıştırdı, keşif yaptı ve ayrıcalıklı hesaplar oluşturdu. Gözlenen arka plan faaliyeti arasında Windows registry hive toplama araçlarının teslimi, Metasploit ve Meterpreter ile ilişkili Java yükleri ve ağdaki ana makineleri, kullanıcıları, süreçleri ile hassas yapılandırma verilerini listelemeye yarayan komutlar yer aldı.

Arctic Wolf, şüpheli etkinliğin bazı bölümlerinde 45.142.193[.]132 adresinden gelen isteklerin ele geçirilen makinelerdeki /custom/pcp_*.txt ve /custom/web/pcp_*.txt dosyalarını çekmeye çalıştığını aktardı. Bu dosyaların sistem ve kullanıcı bilgileri içerdiği belirtildi. Aynı kaynaktan certutil.exe üzerinden lsa_collect.exe, lsa_collect_small.exe ve save_hives.exe gibi kimlik bilgisi toplama araçlarının da indirildiği kaydedildi.

Başka bir hat üzerinden 194.180.48[.]134 adresine bağlanılarak Meterpreter tabanlı Java yüklerinin alındığı ve oturumların açıldığı tespit edildi. Saldırganlar ayrıca findstr komutuyla PaperCut’a ait *.config dosyalarında “password”, “secret”, “ldap”, “bind” ve “token” ifadelerini aradı. Bu adımın, sistemlerdeki erişim anahtarlarını ve bağlantı ayrıntılarını toplama amacı taşıdığı görüldü.

Şirketin paylaştığı bilgiye göre sandbox ortamında incelenen lsa_collect.exe, sistemin BootKey’ini yeniden oluşturmak için belirli registry anahtarlarını dışarı çıkardı. BootKey elde edildiğinde saldırganların SAM veritabanına erişim şansı doğabiliyor. Arctic Wolf, çalınan oturum açma bilgilerinin kurum genelindeki başka kritik sistemlere geçiş için kullanılabileceği uyarısını yaptı.

Ekip, PaperCut sunucularının internete açık bırakılmaması gerektiğini belirtti. İzleme tarafında ise cmd.exe, powershell.exe ve diğer betik ya da komut yorumlayıcılarının çalıştırılması ile bunların whoami, tasklist, ver ya da uname -a gibi komutlarla birlikte kullanılması önerildi; özellikle ebeveyn süreç olarak pc-app.exe görülen örneklerin dikkatle incelenmesi istendi. Aynı zamanda whoami, tasklist, ver ve uname komutları, güvenlik ekiplerinin de kendi ağlarında envanter ve doğrulama amaçlı kullandığı araçlar arasında yer alıyor; sorun araçta değil, saldırganın onu hangi aşamada çalıştırdığında ortaya çıkıyor.

İlgili açıklar için NVD kayıtları: CVE-2026-81578 ve CVE-2026-82078.