Lỗ hổng PaperCut nghiêm trọng bị khai thác zero-day

Lỗ hổng PaperCut nghiêm trọng bị khai thác zero-day
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Hai lỗ hổng nghiêm trọng trong máy chủ PaperCut, được định danh là CVE-2026-81578 và CVE-2026-82078, đang bị khai thác tích cực. Kẻ tấn công có thể thực thi lệnh, đánh cắp thông tin xác thực và tạo tài khoản đặc quyền trong mạng lưới của nạn nhân.

Khai thác Lỗ hổng PaperCut

Các báo cáo gần đây từ Arctic Wolf Threat Intelligence cho thấy những lỗ hổng này đang được sử dụng để xâm nhập mạng thông qua các máy chủ quản lý bản in PaperCut bị lỗi. Hoạt động này leo thang các hành động sau khai thác.

PaperCut đã xác nhận việc khai thác tích cực bắt đầu từ ngày 27 tháng 8 năm 2026, với việc chỉ định các định danh CVE vào ngày hôm sau. Đến ngày 31 tháng 8, các lỗ hổng này đã được đưa vào danh mục Các lỗ hổng Đã bị Khai thác Biết đến (Known Exploited Vulnerabilities) của CISA.

Tầm ảnh hưởng của các lỗ hổng này là rất lớn, do máy chủ PaperCut thường được tích hợp sâu vào môi trường doanh nghiệp, cho phép truy cập vào các dịch vụ quan trọng như Active Directory và các cài đặt xác thực nhạy cảm.

Thu thập Thông tin Sau Khai thác

Sau khi chiếm quyền kiểm soát các máy chủ PaperCut bị ảnh hưởng, kẻ tấn công thường thực thi các lệnh khám phá phổ biến để thu thập thông tin về môi trường hoạt động.

Các lệnh như whoami, ver, tasklist, và uname -a được sử dụng để xác định máy chủ bị xâm nhập, người dùng đang đăng nhập, các tiến trình đang chạy và chi tiết hệ điều hành.

Theo báo cáo của Arctic Wolf Threat Intelligence trên GitHub, tiến trình pc-app.exe của PaperCut đã được quan sát thấy khởi chạy cmd.exe và PowerShell. Đây là hành vi bất thường đối với phần mềm quản lý bản in.

Ngoài ra, kẻ tấn công đã sử dụng lệnh để tìm kiếm thông tin nhạy cảm trong các tệp cấu hình của PaperCut. Điều này cho thấy sự quan tâm đến việc trích xuất thông tin xác thực LDAP bind, API token, mật khẩu dịch vụ và các dữ liệu xác thực quan trọng khác được lưu trữ trong các tệp này.

Đánh cắp Thông tin Xác thực

Đánh cắp thông tin xác thực là một khía cạnh quan trọng của chiến dịch này, với việc triển khai các công cụ như lsa_collect.exe, lsa_collect_small.exesave_hives.exe.

Các công cụ này, được phân phối thông qua certutil (một tiện ích hợp pháp của Windows thường bị lạm dụng để truy xuất tệp từ xa), cho phép kẻ tấn công trích xuất dữ liệu registry cần thiết để giải mã các bí mật registry được bảo vệ và nhắm mục tiêu vào cơ sở dữ liệu Security Account Manager.

Các nhà nghiên cứu đã ghi nhận các yêu cầu đến đối với các tệp khớp với một số mẫu nhất định, cho thấy các nỗ lực truy xuất kết quả lệnh hoặc dữ liệu đã thu thập khác.

Hơn nữa, việc sử dụng các payload Meterpreter Java cho thấy kẻ tấn công có thể đang tận dụng các công cụ Metasploit để truy cập từ xa và khai thác liên tục.

Thiết lập Tài khoản Đặc quyền

Đã có báo cáo về các nỗ lực thiết lập một tài khoản đặc quyền có tên Administrator17 trong các môi trường bị xâm nhập. Sự phát triển này đặt ra một rủi ro đáng kể, vì nó có thể cấp cho kẻ tấn công quyền truy cập bền vững, ngay cả sau khi vá các lỗ hổng ban đầu.

Các tổ chức được khuyến khích xác minh nhật ký quản lý tài khoản để tìm kiếm các tài khoản quản trị viên không mong muốn được tạo ngay sau bất kỳ hoạt động đáng ngờ nào liên quan đến máy chủ PaperCut. Do PaperCut đã là mục tiêu thường xuyên của các cuộc tấn công mạng, các tổ chức được thúc đẩy hành động nhanh chóng.

Các lỗ hổng trước đó, như CVE-2023-27350 và CVE-2023-27351, đã liên quan đến các hoạt động của mã độc tống tiền LockBit, nhấn mạnh nhu cầu cấp thiết về việc vá lỗi và săn lùng mối đe dọa.

Phát hiện và Ứng phó

Để phát hiện và ứng phó hiệu quả, các nhà phòng thủ nên xem xét kỹ lưỡng các tệp nhật ký máy chủ PaperCut để tìm các mục nhập liên quan đến khai thác, bao gồm các thông báo lỗi cụ thể.

Ngoài ra, nên giám sát việc tạo các tệp ngắn, có năm ký tự hoặc các kích hoạt trình thông dịch lệnh bất thường liên quan đến pc-app.exe.

Các tổ chức nên thực hiện các biện pháp chủ động, bao gồm chặn các địa chỉ IP độc hại, cách ly các máy chủ bị xâm nhập, xoay vòng các thông tin xác thực bị lộ, điều tra các thay đổi trong tài khoản quản trị viên và áp dụng các bản vá cần thiết theo khuyến nghị của PaperCut mà không chậm trễ.

Tìm hiểu 7 Giai đoạn Triển khai AI SOC theo Chỉ số Đo lường – Tải xuống Playbook Triển khai AI SOC Miễn phí 2026.