8月底列印管理軟體廠商PaperCut提出警告,PaperCut NG與PaperCut MF系統遭到零時差漏洞攻擊,迄今該公司已發布3次緊急更新,修補CVE-2026-82078、CVE-2026-81578兩個零時差漏洞,如今傳出有人用於攻擊特定領域的用戶,藉此搜刮憑證。
資安公司Arctic Wolf於9月4日揭露漏洞利用活動,攻擊者鎖定存在上述漏洞的PaperCut伺服器,利用弱點得到命令執行能力,並執行偵察與嘗試建立特權帳號。後續這些攻擊者試圖利用工具挖掘Windows登入檔存放的憑證、與Metasploit和Meterpreter有關的Java酬載,然後下達命令來找出受害組織的主機、使用者、處理程序,以及敏感的組態資料。雖然該公司沒有在分析報告透露攻擊者鎖定的目標,不過他們向資安新聞網站The Hacker News透露,這波攻擊的範圍是美國和歐洲,攻擊者針對美國K-12學校與歐洲的主要大學而來。
對於受害的PaperCut伺服器,Arctic Wolf看到攻擊者在成功利用漏洞後,會下達偵察命令並建立特權帳號,或是發出GET請求挖掘特定的系統和使用者資料,此外,也有濫用Meterpreter的Java惡意酬載建立連線的情形,或是搜尋PaperCut含有特定關鍵字的檔案以挖掘憑證,以及透過lsa_collect.exe在沙箱環境截取登錄檔來存取SAM資料庫的活動。
Comments (0)