Hack Alerta

Exploradores usam falhas no PaperCut para roubar credenciais em instituições de ensino

Arctic Wolf reporta ataques ativos explorando falhas no PaperCut para roubar credenciais em escolas e universidades, exigindo atualização imediata.

Ataques ativos exploram uma cadeia de vulnerabilidades no software de gestão de impressão PaperCut, comprometendo a segurança de dados em escolas e universidades nos Estados Unidos e Europa. A equipe de pesquisa de adversários da Arctic Wolf identificou o uso combinado de duas falhas críticas para contornar autenticação e executar código remotamente.

Descoberta e escopo

O incidente foi documentado pela Arctic Wolf Adversary Research Team, que observou ameaças cibernéticas utilizando as vulnerabilidades CVE-2026-81578 e CVE-2026-82078 simultaneamente. O vetor de ataque visa especificamente o setor educacional, onde sistemas de impressão compartilhados são comuns e frequentemente acessíveis por múltiplos usuários com diferentes níveis de privilégio.

A combinação dessas falhas permite que um atacante não autorizado realize uma sequência de ações prejudiciais: primeiro contornando os mecanismos de autenticação do sistema e, em seguida, executando comandos arbitrários no servidor alvo. Isso resulta na capacidade de roubar credenciais de usuários legítimos e acessar informações confidenciais armazenadas localmente ou em nuvem.

Vetor e exploração técnica

A exploração inicia-se com a vulnerabilidade de bypass de autenticação (CVE-2026-81578), que permite ao atacante acessar áreas administrativas do Painel de Controle do PaperCut sem credenciais válidas. Uma vez dentro do ambiente administrativo, o atacante utiliza a vulnerabilidade de execução remota de código (RCE) (CVE-2026-82078) para implantar scripts maliciosos.

Esses scripts são projetados para realizar reconhecimento da rede interna, identificar outros serviços vulneráveis e extrair bancos de dados de credenciais. A natureza encadeada das falhas significa que a barreira inicial de segurança é quebrada rapidamente, permitindo acesso total ao servidor de impressão e aos dados associados.

Impacto e alcance

As instituições de ensino são alvos prioritários devido à grande quantidade de dados sensíveis que gerenciam, incluindo registros acadêmicos, informações financeiras de alunos e propriedade intelectual de pesquisas. O comprometimento desses servidores pode levar a vazamentos de dados massivos, violações da Lei Geral de Proteção de Dados (LGPD) e interrupção operacional dos serviços de impressão e cópia.

Além disso, o roubo de credenciais administrativas facilita movimentos laterais dentro da rede corporativa da instituição, potencialmente expondo sistemas de gestão acadêmica, bibliotecas digitais e redes de pesquisa.

Medidas de mitigação recomendadas

Administradores de TI e CISOs devem priorizar a aplicação imediata das atualizações de segurança fornecidas pelo fabricante do PaperCut. Enquanto isso, recomenda-se:

  • Isolamento de Rede: Restringir o acesso ao servidor PaperCut apenas a sub-redes específicas e confiáveis, bloqueando conexões externas diretas.
  • Monitoramento de Logs: Implementar alertas para atividades anômalas no painel administrativo, como tentativas de login fora do horário comercial ou acesso a relatórios incomuns.
  • Inventário de Ativos: Verificar se todas as instâncias do PaperCut estão rodando versões atualizadas e corrigidas.
  • Revisão de Permissões: Auditar contas de serviço e administradores locais para garantir que privilégios excessivos não estejam concedidos.

Análise técnica detalhada

A gravidade das vulnerabilidades reside na facilidade de exploração. A falha de autenticação não requer conhecimento prévio de senhas, enquanto a RCE permite a execução de qualquer comando no contexto do usuário do serviço. Isso transforma uma ferramenta administrativa legítima em uma porta de entrada para a rede inteira.

Estudos preliminares indicam que os atacantes podem estar automatizando essa exploração através de scanners de internet, buscando portas abertas expostas publicamente. A falta de proteção adequada contra força bruta ou exposição direta na internet aumenta significativamente o risco de comprometimento.

Perguntas frequentes

Quais versões do PaperCut estão afetadas?
Todas as versões anteriores às correções mais recentes divulgadas pelo fabricante. É essencial verificar o site oficial do PaperCut para obter a lista específica de builds vulneráveis.

Como saber se minha instituição já foi comprometida?
Procure por processos desconhecidos no servidor, arquivos novos nas pastas de instalação, tráfego de rede incomum saindo do servidor de impressão e logs de acesso administrativo atípicos.

Devo desligar o serviço imediatamente?
Se houver evidências claras de comprometimento ativo, isolar o servidor da rede é recomendado antes de reiniciar o serviço para evitar propagação lateral.


Baseado em publicação original de The Hacker News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.