أعلنت فرق بحثية في شركة Arctic Wolf عن رصد استغلال نشط لثغرتين خطيرتين في برنامج إدارة الطباعة PaperCut، هما:
- CVE-2026-81578: ثغرة تجاوز المصادقة.
- CVE-2026-82078: ثغرة تنفيذ أوامر عن بُعد (RCE).
عند دمج الثغرتين، يتمكن المهاجمون من تنفيذ أوامر على الخادم المستهدف، إجراء استطلاع شامل، وإنشاء حسابات بامتيازات عالية.
نشاطات ما بعد الاستغلال
من أبرز الأنشطة الخبيثة التي تم رصدها:
- تشغيل أوامر استطلاعية مثل: uname، whoami، ver، tasklist.
- إنشاء حسابات إدارية جديدة مثل Administrator17.
- استدعاء ملفات مخصصة مثل /custom/pcp_.txt* و/custom/web/pcp_.txt* من خوادم مخترقة لجمع بيانات النظام والمستخدمين.
- تنزيل أدوات جمع بيانات الاعتماد مثل lsa_collect.exe وsave_hives.exe عبر أداة certutil.exe من عنوان IP خبيث (45.142.193[.]132).
- جلب حمولة Meterpreter Java من عنوان آخر (194.180.48[.]134) وإنشاء جلسات وصول عن بُعد.
- البحث في ملفات إعدادات PaperCut عن كلمات حساسة مثل: password، secret، ldap، bind، token.
كما تم رصد أن أداة lsa_collect.exe قادرة على استخراج مفاتيح السجل الخاصة ببناء BootKey، ما يتيح الوصول إلى قاعدة بيانات SAM التي تحتوي على كلمات مرور النظام.
القطاعات المستهدفة
الهجمات تركزت على قطاع التعليم في الولايات المتحدة وأوروبا، وشملت:
- مدارس K-12.
- جامعات كبرى.
- مؤسسات تعليمية أخرى تعتمد على خوادم PaperCut المكشوفة للإنترنت.
توصيات أمنية عاجلة
- إزالة التعرض العام لخوادم PaperCut من الإنترنت.
- مراقبة العمليات مثل cmd.exe وpowershell.exe أو أي مفسرات أوامر أخرى مرتبطة بـ pc-app.exe.
- البحث عن مؤشرات اختراق مثل أوامر whoami أو tasklist أو وجود ملفات مشبوهة في مجلدات النظام.
- تطبيق التحديثات الأمنية فوراً على جميع الإصدارات المتأثرة.




























