
Photo by Ksenia Chernaya on Pexels
預計閱讀 1 分鐘原文來源
概述
Arctic Wolf 於 9 月 4 日公開一系列 PaperCut 零時差漏洞(CVE‑2026‑82078、CVE‑2026‑81578)利用活動。攻擊者鎖定部署 PaperCut NG/MF 的美國 K‑12 學校與歐洲主要大學,目的在於大規模搜刮帳號憑證。
漏洞與攻擊手法
PaperCut 在 8 月底發佈警告,稱其列印管理平台遭到未公開(zero‑day)漏洞攻擊,並已推出三次緊急更新修補上述 CVE。Arctic Wolf 的分析顯示,利用此弱點可取得 命令執行(remote code execution)權限,進一步執行偵察、建立特權帳號。攻擊者會:
- 透過 GET 請求擷取系統與使用者設定檔;
- 使用與 Metasploit/Meterpreter 相關的 Java 惡意載荷(payload)建立回連線;
- 搜尋含特定關鍵字的 PaperCut 檔案以抽取憑證;
- 在沙箱環境執行 lsa_collect.exe,截取 Windows 登錄檔以讀取 SAM(Security Account Manager)資料庫。
受影響的教育機構
雖未公布具體學校名單,Arctic Wolf 向 The Hacker News 表示,攻擊範圍主要集中在 美國 K‑12 教育體系 以及 歐洲大型大學。這類機構管理大量師生帳號,成為攻擊者竊取憑證、進一步滲透校園網路的高價值目標。
應對與未來展望
-
立即部署 PaperCut 官方緊急更新,確保所有 NG/MF 伺服器皆已修補 CVE‑2026‑82078、CVE‑2026‑81578。
-
加強 網路分段(network segmentation)與最小權限原則,降低單一憑證被濫用的風險。
-
部署端點偵測與回應(EDR)解決方案,監控異常的 Meterpreter 連線或 lsa_collect.exe 行為。
-
定期執行 憑證清查(credential hygiene),包括更換預設密碼、啟用多因素驗證(MFA)。
隨著教育機構資訊化程度提升,資安防護的薄弱點亦成為攻擊者聚焦點。唯有快速修補、持續監控與嚴格存取控制,才能在未來避免類似零時差攻擊造成更廣泛的資料外洩與服務中斷。
分享