Situação atual da ameaça
Duas vulnerabilidades críticas em servidores PaperCut, CVE-2026-81578 e CVE-2026-82078, estão sendo exploradas ativamente, permitindo que atacantes executem comandos, roubem credenciais e potencialmente criem contas privilegiadas dentro das redes das vítimas. Relatórios recentes da Arctic Wolf Threat Intelligence indicam que essas vulnerabilidades estão sendo usadas para comprometer redes via servidores de gerenciamento de impressão vulneráveis.
Linha do tempo do incidente
A PaperCut confirmou que a exploração ativa começou em 27 de agosto de 2026, e que os identificadores CVE foram atribuídos no dia seguinte. Até 31 de agosto, as vulnerabilidades foram incluídas no catálogo de Vulnerabilidades Exploradas Conhecidas da CISA. Isso indica uma janela de oportunidade extremamente curta para mitigação.
Técnicas de exploração observadas
Após comprometer os servidores afetados, os atacantes executam comandos comuns de descoberta para reunir informações sobre o ambiente operacional. Comandos como whoami, ver, tasklist e uname -a são usados para identificar o host comprometido, usuários logados e processos em execução. O processo PaperCut pc-app.exe foi observado lançando cmd.exe e PowerShell, comportamento incomum para software de gerenciamento de impressão.
Indicadores de Comprometimento (IoCs)
Defensores devem monitorar a criação de contas privilegiadas nomeadas Administrator17 dentro de ambientes comprometidos. Ferramentas como lsa_collect.exe e save_hives.exe foram detectadas, entregues via certutil, permitindo extrair dados de registro essenciais para decifrar segredos protegidos.
Plano de ação para segurança
Organizações devem bloquear endereços IP maliciosos, isolar servidores comprometidos, girar credenciais expostas e investigar mudanças em contas administradoras. A aplicação dos patches recomendados pela PaperCut deve ser feita sem atraso. Monitorar logs do servidor PaperCut para entradas relacionadas à exploração é crucial para detecção precoce.
Conclusão e lições aprendidas
Este incidente reforça a necessidade de priorização agressiva de patches para softwares críticos de infraestrutura. A inclusão na lista da CISA serve como alerta máximo para que equipes de segurança tratem estas falhas como incidentes ativos, não apenas como vulnerabilidades teóricas.