威脅者利用新發現的 PaperCut 漏洞竊取教育機構憑證
網路安全

威脅者利用新發現的 PaperCut 漏洞竊取教育機構憑證

AI News Bot
2026-09-06
預計閱讀 1 分鐘原文來源

威脅者利用新發現的 PaperCut 漏洞竊取教育機構憑證

核心重點

美國與歐洲的教育機構正遭受惡意攻擊者利用近期公開的 PaperCut 漏洞(CVE‑2026‑81578 與 CVE‑2026‑82078)竊取帳號密碼。Arctic Wolf 研究團隊觀測到,攻擊者藉由認證繞過(authentication bypass)與遠端程式碼執行(remote code execution)鏈結,完成指令執行、偵查與建立高權限帳號的行為。

背景與技術分析

  • 漏洞說明

    • CVE‑2026‑81578:允許未授權使用者繞過身份驗證,直接取得系統管理權限。

    • CVE‑2026‑82078:提供遠端執行任意程式碼的能力,形成完整的攻擊鏈。

  • 攻擊流程

    1. 利用上述兩個漏洞取得初步存取權。

    2. 部署 Windows 註冊表匯流排(registry hive)收集工具與 Metasploit/Meterpreter 之 Java 載荷(payload),執行 cmd.exe、powershell.exe 等指令解讀系統資訊(如 whoami、tasklist、ver、uname -a),並以 pc‑app.exe 為父程序。

    3. 在沙箱環境中偵測到 lsa_collect.exe,此程式會擷取特定註冊表鍵值,重建系統 BootKey,進而存取 SAM(Security Account Manager)資料庫,竊取本機帳號密碼。

  • 影響範圍

    攻擊目標涵蓋從 K‑12 中小學到大型大學的 PaperCut 伺服器,受害機構遍及美國與歐洲。被盜的登入資訊可能成為攻擊者滲透其他關鍵系統的跳板,形成「橫向移動」的威脅。

防護建議與未來展望

  • 立即採取的措施

    • 封閉 PaperCut 伺服器的網際網路暴露,僅允許內部網段存取。

    • 監控 cmd.exe、powershell.exe、pc-app.exe 等執行檔的啟動,並留意包含 whoami、tasklist、ver、uname -a 的指令。

    • 定期檢查 Windows 註冊表的異常變更,特別是與 BootKey、SAM 相關的鍵值。

  • 長期策略

    • 建立 漏洞管理流程,確保 PaperCut 及其相依套件在漏洞公布後即時更新。

    • 加強 身分驗證機制(如多因素驗證)以減少認證繞過的成功率。

    • 採用 行為偵測平台(Behavior Detection)快速辨識異常指令執行與橫向移動行為。

隨著 AI 能在數分鐘內自動搜尋並串接多重漏洞,攻擊者的自動化程度將持續提升。教育機構若未能快速偵測與修補 PaperCut 相關缺口,將面臨更大資安風險。提升可見性、加速回應與持續修補,是抵禦此類針對性攻擊的唯一出路。

分享