Los atacantes aprovechan las vulnerabilidades de PaperCut para robar credenciales de colegios y universidades
Ciberdelincuentes están aprovechando vulnerabilidades recientes en PaperCut para robar credenciales, enfocándose en instituciones educativas de Estados Unidos y Europa. Según el equipo de investigación de Arctic Wolf, los agresores utilizan una combinación de fallas que involucran la omisión de autenticación y la ejecución remota de código para realizar tareas de reconocimiento, ejecutar comandos y generar cuentas con privilegios elevados.
Las acciones posteriores a la intrusión detectadas comprenden la utilización de herramientas enfocadas en la recolección del registro de Windows, la descarga de cargas útiles asociadas a Metasploit y Meterpreter, y el uso de comandos para reconocer equipos, usuarios, procesos y configuraciones sensibles. Asimismo, se ha observado la búsqueda de términos clave como contraseñas, secretos, directorios LDAP y tokens en archivos de configuración, además de la creación de cuentas de administrador no autorizadas.
La principal preocupación de los expertos radica en que estas credenciales robadas puedan servir como vía de acceso para que los atacantes vulneren otros sistemas críticos dentro de las redes afectadas. Como medida de protección, se recomienda evitar la exposición de los servidores PaperCut a internet y vigilar la ejecución de intérpretes de comandos y scripts cuando el proceso principal provenga de la aplicación afectada.