Cybercriminelen maken misbruik van recent bekendgemaakte kwetsbaarheden in PaperCut om inloggegevens te stelen bij onderwijsinstellingen in de Verenigde Staten en Europa. Het Arctic Wolf Adversary Research Team rapporteerde dat aanvallers gebruikmaken van CVE-2026-81578 en CVE-2026-82078, een combinatie van authenticatie-omzeiling en remote code execution, om commando's uit te voeren, informatie te verzamelen en met verhoogde rechten accounts aan te maken.

De geconstateerde activiteiten omvatten onder meer het inzetten van tools voor het verzamelen van Windows-registergegevens, Java payloads gerelateerd aan Metasploit/Meterpreter en commando's om hosts, gebruikers, processen en gevoelige configuratiegegevens te identificeren. De aanvallen richten zich op kwetsbare PaperCut-servers binnen het onderwijs, van basisscholen tot grote universiteiten in zowel de VS als Europa. Zo werden onder andere discovery-commando's uitgevoerd en werd een geprivilegieerd account met de naam "Administrator17" aangemaakt.

Daarnaast werden inkomende GET-verzoeken van het IP-adres 45.142.193[.]132 gedetecteerd die bestanden met systeem- en gebruikersdata opvroegen, en werden credential-harvesting tools zoals lsa_collect.exe via certutil.exe gedownload. Ook werden Meterpreter Java payloads opgehaald van het IP-adres 194.180.48[.]134, waarmee sessies werden opgezet. Met behulp van het commando findstr werd gezocht naar wachtwoorden en tokens in PaperCut-configuratiebestanden.

Arctic Wolf ontdekte dat het bestand lsa_collect.exe in een sandbox specifieke registersleutels extracteerde om de BootKey van het systeem te reconstrueren, waarmee toegang tot de SAM-database mogelijk wordt. Dit stelt aanvallers in staat om verder toegang te verkrijgen tot kritieke systemen binnen de omgeving. De post-compromise activiteiten omvatten het inzetten van Windows-registerverzameltools.

Gebruikers wordt geadviseerd om PaperCut-servers niet direct aan het internet bloot te stellen en alert te zijn op de uitvoering van cmd.exe, powershell.exe of andere scripting- en command-interpreters, vooral in combinatie met commando's als whoami, tasklist, ver of uname -a, waarbij pc-app.exe als parent process fungeert. Meer details over deze aanvalstechnieken zijn terug te vinden in de rapportage van Arctic Wolf.