PaperCut Sotto Attacco: nuove falle rubano credenziali a scuole e università in USA ed Europa
Featured

PaperCut Sotto Attacco: nuove falle rubano credenziali a scuole e università in USA ed Europa

Negli ultimi giorni sono emerse nuove vulnerabilita di PaperCut che stanno venendo sfruttate attivamente per rubare credenziali nel settore education, con attacchi osservati contro scuole e universita negli Stati Uniti e in Europa. PaperCut, spesso usato per la gestione della stampa e dei flussi documentali, e un componente presente in molte reti scolastiche e accademiche e per questo rappresenta un bersaglio ad alto valore, soprattutto quando i server risultano esposti su internet.

Le campagne piu recenti sfruttano una catena di due falle: un bypass di autenticazione e una remote code execution. Questa combinazione consente agli attaccanti di eseguire comandi sui server vulnerabili, avviare attivita di ricognizione e creare account con privilegi elevati. In scenari di compromissione, l obiettivo non e solo prendere controllo del sistema, ma raccogliere informazioni utili a muoversi lateralmente nella rete e arrivare a sistemi piu critici, come directory services, piattaforme di e learning, posta o ambienti amministrativi.

Tra le azioni tipiche dopo lo sfruttamento compaiono comandi di discovery per identificare host, utenti, processi e versioni del sistema operativo. Sono stati osservati anche strumenti dedicati alla raccolta di dati dal registro di Windows e al prelievo di hive, utili per ricostruire chiavi e ottenere accesso a database sensibili come SAM. In parallelo, gli attaccanti cercano nei file di configurazione di PaperCut stringhe legate a password, secret, ldap, bind e token, con l intento di estrarre credenziali e segreti applicativi che possono aprire ulteriori porte.

L infrastruttura di attacco include richieste web in ingresso verso percorsi specifici e download di tool tramite utilita di sistema, oltre al recupero di payload che permettono sessioni remote. Questo tipo di operativita indica una catena di attacco completa: ingresso, esecuzione, raccolta credenziali, persistenza e potenziale espansione.

Per ridurre il rischio, e fondamentale limitare o eliminare l esposizione dei server PaperCut su internet, applicare le patch disponibili e monitorare l esecuzione di interpreti di comando come cmd e powershell avviati dai processi di PaperCut. Anche la ricerca nei log di comandi come whoami, tasklist, ver e uname puo aiutare a individuare tentativi di compromissione in corso.

We use cookies

Utilizziamo i cookie sul nostro sito Web. Alcuni di essi sono essenziali per il funzionamento del sito, mentre altri ci aiutano a migliorare questo sito e l'esperienza dell'utente (cookie di tracciamento). Puoi decidere tu stesso se consentire o meno i cookie. Ti preghiamo di notare che se li rifiuti, potresti non essere in grado di utilizzare tutte le funzionalità del sito.