PaperCut : des attaques ciblent les écoles et universités pour voler des identifiants

PUBLICITE

FORMER VOUS GRATUITEMENT GRACE A NOS PARTENAIRES

Les vulnérabilités critiques de PaperCut NG et MF sont désormais exploitées contre le secteur éducatif. Arctic Wolf a observé des attaques visant des écoles et universités aux États-Unis et en Europe, avec exécution de commandes, création de comptes privilégiés et déploiement d’outils destinés à voler des identifiants Windows.

Les attaquants enchaînent CVE-2026-81578, un contournement d’authentification, et CVE-2026-82078, une faiblesse de chargement dynamique de classes. Cette combinaison peut conduire à l’exécution de code à distance sans compte valide sur un serveur PaperCut exposé.

Pourquoi PaperCut constitue une cible stratégique

PaperCut gère l’impression dans de nombreuses organisations et se trouve souvent connecté à des annuaires, bases de données et systèmes d’authentification. Un serveur compromis peut offrir un point d’entrée vers le réseau interne, mais aussi contenir des fichiers de configuration où figurent des mots de passe, secrets LDAP, jetons et identifiants de service.

Dans le secteur éducatif, ces environnements relient parfois plusieurs établissements, laboratoires et populations d’utilisateurs. La compromission d’un serveur accessible depuis Internet peut donc devenir le point de départ d’un déplacement latéral beaucoup plus vaste.

La chaîne d’exploitation des deux CVE

CVE-2026-81578, notée 8,8, concerne un contrôle d’accès incorrect dans l’interface d’administration web. Dans certaines conditions, une requête distante non authentifiée peut déclencher une fonction sensible avant la validation complète des permissions.

CVE-2026-82078, notée 9,4, touche les utilitaires de connexion aux bases de données. PaperCut pouvait instancier une classe de pilote à partir d’un nom configurable sans limiter ce choix à une liste approuvée. Après modification de la configuration, l’attaquant peut charger du bytecode Java sous l’identité du processus PaperCut.

Des opérations de reconnaissance au vol d’identifiants

Arctic Wolf rapporte l’usage de commandes telles que whoami, ver, uname et tasklist pour identifier l’hôte, le système et les processus. Un compte privilégié nommé « Administrator17 » a également été observé.

Les attaquants ont téléchargé des outils comme lsa_collect.exe, lsa_collect_small.exe et save_hives.exe afin de collecter des ruches du registre Windows. Ces données peuvent permettre de reconstruire la BootKey et d’accéder à la base SAM contenant les informations d’authentification locales.

Des charges Java liées à Metasploit et Meterpreter ont aussi servi à établir des sessions à distance. Parallèlement, la commande findstr recherchait dans les fichiers de configuration PaperCut les termes « password », « secret », « ldap », « bind » et « token ».

La Release 3 remplace les correctifs précédents

PaperCut recommande d’installer l’Emergency Patch Release 3 sur les branches 24, 25 et 26. Cette version cumule les correctifs précédents, répare deux régressions concernant SAML et d’anciens pilotes Microsoft SQL Server, puis ajoute un durcissement contre d’autres chaînes d’attaque.

Les organisations utilisant une version 23 ou antérieure doivent migrer vers une version récente. Les Site Servers et serveurs secondaires doivent également être corrigés. Mobility Print, Print Deploy Server, Hive et Pocket ne sont pas concernés par ce bulletin précis.

Indicateurs à rechercher

  • Des processus cmd.exe, powershell.exe ou interpréteurs de scripts lancés par pc-app.exe.
  • Des journaux server.log manquants, tronqués ou supprimés de façon inattendue.
  • Les chaînes jdbc:no:x, jdbc:derby:memory:pwn ou Database error looking up cardID: VALUES CAST dans les logs.
  • Des fichiers Java .class et des fichiers .cmd ou .out portant un nom aléatoire de cinq caractères.
  • Une installation inattendue d’AnyDesk, de SimpleHelp ou d’un service « Remote Access Service ».
  • Des connexions ou téléchargements associés aux adresses indiquées par Arctic Wolf, notamment 45.142.193[.]132 et 194.180.48[.]134.

Plan d’action recommandé

Tout serveur PaperCut accessible depuis Internet doit être immédiatement limité aux adresses de confiance ou placé derrière un VPN. L’installation de Release 3 doit suivre sans attendre, même si Release 1 ou 2 est déjà présente.

Si le serveur a été exposé pendant la période d’exploitation, la seule mise à jour ne suffit pas. PaperCut conseille de préserver les sauvegardes, d’activer la réponse à incident, de reconstruire complètement le serveur compromis et de restaurer une sauvegarde saine antérieure aux premiers signes suspects.

Les comptes privilégiés, secrets LDAP, jetons, mots de passe de service et identifiants pouvant apparaître dans les configurations doivent être renouvelés. L’absence des fichiers ou chaînes connus ne prouve pas que la machine est saine, car les attaquants peuvent supprimer leurs traces.

Sources

Les éléments de campagne proviennent du rapport de The Hacker News sur les observations d’Arctic Wolf. Les versions, périmètres et mesures de remédiation sont confirmés dans le bulletin officiel PaperCut, mis à jour le 7 septembre 2026.

0 commentaires pour cet article

Soyez le premier à commenter cet article !

Votre adresse email ne sera pas publiée.

0 commentaire