Siber saldırganlar, ABD ve Avrupa'daki eğitim sektörünü hedef alan saldırılarda, yeni duyurulan PaperCut açıklarını kullanarak kimlik bilgisi hırsızlığı gerçekleştiriyor.
Arctic Wolf Tehdit Araştırma Ekibi, saldırganların CVE-2026-81578 ve CVE-2026-82078 açıklarını istismar ettiğini gözlemledi. Kimlik doğrulama atlatma ve uzaktan kod çalıştırma zincirinden oluşan bu açıklar, saldırganlara komut çalıştırma, keşif yapma ve ayrıcalıklı hesaplar oluşturma imkanı tanıyor.
Arctic Wolf konuyla ilgili yaptığı açıklamada, "Gözlemlediğimiz istismar sonrası faaliyetler arasında Windows kayıt defteri toplama araçlarının teslim edilmesi, Metasploit/Meterpreter ile ilgili Java yüklerinin çalıştırılması ve sunucuları, kullanıcıları, süreçleri ve hassas yapılandırma verilerini tanımlamak için kullanılan komutların kullanılması yer alıyor" ifadelerini kullandı.
Siber güvenlik şirketi, The Hacker News'a yaptığı açıklamada, bu faaliyetlerin eğitim sektöründeki savunmasız PaperCut sunucularını hedef aldığını belirtti. Saldırılardan, ABD ve Avrupa'daki ilkokullardan büyük üniversitelere kadar uzanan çok sayıda eğitim kurumu etkilendi.
Tespit edilen kötü amaçlı faaliyetlerin bazıları şunlar:
- uname, whoami, ver ve tasklist gibi keşif komutlarının çalıştırılması ve "Administrator17" adında ayrıcalıklı bir hesap oluşturulması.
- Ele geçirilen sunucularda bulunan ve toplanan sistem ile kullanıcı verilerini içeren "/custom/pcp_*.txt" ve "/custom/web/pcp_*.txt" dosyalarını talep etmek için "45.142.193[.]132" IP adresinden gelen GET istekleri.
- "45.142.193[.]132" adresinden "certutil.exe" aracılığıyla lsa_collect.exe, lsa_collect_small.exe ve save_hives.exe gibi kimlik bilgisi toplama araçlarının sisteme sızdırılması.
- "194.180.48[.]134" adresinden Meterpreter Java yüklerinin çekilmesi ve bu adrese oturumlar kurulması.
- PaperCut *.config dosyalarında "password", "secret", "ldap", "bind" ve "token" terimlerini aramak için "findstr" komutunun kullanılması.
Arctic Wolf, ayrıca bir sanal ortamda (sandbox) tespit edilen "lsa_collect.exe" dosyasının, sistemin BootKey (Önyükleme Anahtarı) değerini yeniden oluşturmak için belirli kayıt defteri anahtarlarını çıkardığını belirtti. Bu durum, saldırganlara SAM veritabanına erişim izni sağlayabiliyor.
Şirket, "Endişe verici olan, çalınan bu giriş bilgilerinin saldırganlara ortam genelindeki diğer kritik sistemlere giden bir yol açabilmesi. İhlal sonrası faaliyetler arasında Windows kayıt defterinin dağıtımı da yer alıyor" uyarısında bulundu.