Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Usaron servidor PaperCut para llegar al controlador de dominio


Un servidor de impresión vulnerable sirvió como punto de entrada para comprometer un Active Directory, después de que los atacantes explotaran dos fallos de día cero en PaperCut MF (versión 24.0.2). Este incidente demuestra cómo un sistema empresarial ignorado puede permitir a los criminales acceder a la infraestructura de identidad sensible mediante la ejecución de código Java.



Un servidor de impresión vulnerable se convirtió en el punto de entrada para un compromiso de Active Directory después de que los atacantes explotaran dos fallos de día cero de PaperCut MF.

La intrusión muestra cómo un sistema empresarial pasado por alto puede dar a los criminales acceso a una infraestructura de identidad sensible. Los atacantes tenían como objetivo un servidor PaperCut MF expuesto a Internet que ejecutaba la versión 24.0.2, compilación 69746.

Entregaron código Java a través del campo de búsqueda de tarjetas o ID, instalaron un cargador en memoria y una shell web, y utilizaron ese punto de apoyo para desplegar un implante AdaptixC2 oculto dentro de un binario modificado de Microsoft Copilot.

eSentire dijo en un informe  que sus analistas detectaron la intrusión el 31 de agosto de 2026, en un cliente del sector educativo. Sus analistas descubrieron que los atacantes se movieron desde el servidor de impresión hasta un controlador de dominio en menos de dos días.

El caso subraya el peligro de dejar aplicaciones de gestión expuestas en línea. Esto ocurre tras los informes de que los fallos de PaperCut fueron explotados activamente, advirtiendo a los defensores que restrinjan el acceso público y vigilen cualquier actividad sospechosa del servicio.

Convirtieron un servidor de impresión PaperCut

El compromiso inicial se basó en CVE-2026-81578 y CVE-2026-82078, un par de vulnerabilidades que pueden encadenarse para alterar la configuración sin autenticación y ejecutar bytecode de Java malicioso en el contexto de seguridad del servidor PaperCut.

La cobertura anterior de los fallos de PaperCut explotados activamente explica por qué los servidores de aplicaciones expuestos a Internet necesitan atención urgente. El cargador de la primera etapa fue diseñado para una amplia compatibilidad entre diferentes versiones de Tomcat.

Reconstruyó fragmentos de la carga útil en memoria, inició la siguiente etapa y eliminó sus propios archivos. La shell web aceptó entonces instrucciones a través de un encabezado HTTP personalizado, ejecutó comandos, leyó valores de configuración y borró rastros de los registros y de la base de datos interna de la aplicación.

Vista general de la cadena de ataque (Fuente – eSentire)

Esa limpieza fue importante. La shell web también se posicionó al principio de la cadena de procesamiento de solicitudes del servidor y bloqueó intentos no relacionados de utilizar la misma debilidad. En efecto, los atacantes intentaron preservar el control exclusivo mientras hacían que la intrusión original fuera más difícil de investigar.

El binario modificado estableció contacto con la infraestructura remota del atacante y luego permaneció inactivo durante aproximadamente un día. Posteriormente, los operadores regresaron para realizar actividades manuales, ilustrando cómo los atacantes utilizan marcos de ataque de comando y control de código abierto para expandir el acceso después de vulnerar un servidor.

Robo de Credenciales

Una vez activos, los atacantes examinaron hosts, redes, confianzas de dominio y grupos de administradores. Identificaron un proceso que se ejecutaba bajo una cuenta de servicio con privilegios de dominio, copiaron su token de acceso y reiniciaron el implante con los derechos de esa cuenta.

No fue necesaria ninguna contraseña de administrador robada para comenzar el movimiento hacia el controlador de dominio. Utilizando esos privilegios, el grupo copió su carga útil al controlador de dominio a través de un recurso compartido de archivos administrativo.

Luego cambió temporalmente la configuración del servicio Windows PlugPlay para iniciar la carga útil, detuvo el servicio después del lanzamiento y restauró la ruta legítima del servicio.

Esa secuencia permitió la ejecución reduciendo la evidencia del cambio. En el controlador de dominio, los atacantes extrajeron credenciales de la memoria y del registro.

Habilitaron el modo Administrador Restringido de Windows, utilizaron un hash NTLM recuperado para iniciar sesión a través del Protocolo de Escritorio Remoto y crearon una copia de la base de datos de Active Directory.

Esa base de datos puede contener hashes de contraseñas de cada cuenta de dominio, lo que crea un riesgo grave de movimientos adicionales de tipo pass-the-hash. Los atacantes empaquetaron la base de datos y los datos del registro de soporte en un archivo para su exfiltración.

Su implante personalizado utilizó configuraciones cifradas y lógica de programa mezclada para dificultar el análisis. Los sandboxes públicos también fallaron al ejecutar el binario modificado cuando faltaba su biblioteca de soporte legítima.

Tú, como administrador, deberías actualizar PaperCut MF o NG a la última versión y permitir que solo direcciones IP confiables lleguen a sus servidores de aplicaciones.

Deberías monitorear los procesos hijos del servicio PaperCut, los registros del servidor faltantes o inesperadamente cortos y el comportamiento inusual post-explotación. Los informes recientes sobre actualizaciones de seguridad de emergencia de PaperCut también resaltan la necesidad de aplicar las correcciones del proveedor sin demora.

Los equipos de seguridad deberían revisar los indicadores del aviso del proveedor, buscar los errores de registro identificados por los investigadores e investigar cambios inesperados en las configuraciones del servicio.

Los investigadores también recomiendan reducir los permisos de las cuentas de servicio y mantener el monitoreo de los endpoints. eSentire aisló el host afectado y ayudó al cliente con la remediación tras la intrusión.



Fuentes:
https://cybersecuritynews.com/hackers-turned-a-papercut-print-server/

0 comments :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.