Злоумышленники устанавливают SimpleHelp и AnyDesk на скомпрометированные серверы PaperCut

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.
Злоумышленники, эксплуатирующие две уязвимости нулевого дня в PaperCut MF и NG, устанавливают инструменты удалённого доступа SimpleHelp и AnyDesk на скомпрометированные серверы приложений. Компания PaperCut Software выпустила экстренные исправления 28 августа и второй пакет в тот же день. 30 августа вендор расширил список индикаторов компрометации, изучив действия после взлома.
Ключевые факты
- Компания PaperCut Software впервые предупредила о компрометации в реальных условиях 27 августа 2026 года, призвав клиентов ограничить веб-доступ только доверенными IP-адресами.
- Злоумышленники использовали уязвимости CVE-2026-81578 и CVE-2026-82078, объединив их для обхода аутентификации и выполнения произвольного байт-кода Java.
- Экстренные исправления были выпущены 28 августа, а позже в тот же день вышел второй пакет с дополнительными мерами защиты.
- 30 августа PaperCut расширила список индикаторов компрометации и опубликовала последовательность команд, показывающую действия после взлома.
- Злоумышленники загружают вредоносную полезную нагрузку с sendit.sh, устанавливают SimpleHelp, а затем AnyDesk в качестве резервного канала удалённого доступа.
Эксплуатация уязвимостей нулевого дня
Компания PaperCut Software впервые предупредила о компрометации в реальных условиях 27 августа 2026 года, призвав клиентов, использующих PaperCut NG и MF, немедленно ограничить веб-доступ только доверенными IP-адресами. Изначально вендор полагал, что была использована ранее неизвестная уязвимость, но дальнейшее расследование выявило две уязвимости нулевого дня: CVE-2026-81578 — уязвимость неправильного контроля доступа в веб-интерфейсе управления, и CVE-2026-82078 — уязвимость небезопасной динамической загрузки классов в утилитах подключения к базе данных. Объединённые вместе, эти две уязвимости позволили неаутентифицированному злоумышленнику обойти аутентификацию, изменить определённые системные конфигурации и выполнить произвольный байт-код Java в контексте безопасности процесса сервера PaperCut. С помощью команд безопасности и цифровой криминалистики университетского клиента PaperCut воспроизвела уязвимости и выпустила экстренные исправления 28 августа. Позже в тот же день вендор опубликовал второй пакет экстренных исправлений с дополнительными мерами защиты, разработанными совместно с внутренними специалистами по безопасности и внешними исследователями.
Действия после компрометации
30 августа PaperCut расширила первоначальный список индикаторов компрометации и опубликовала последовательность команд, показывающую, что делают злоумышленники после получения доступа к серверам приложений. Злоумышленники выводят список пользователей и их привилегий, перечисляют контроллеры домена и список активных пользовательских сеансов. Они загружают вредоносную полезную нагрузку с файлообменного хостинга sendit.sh в каталог C:\ProgramData, незаметно устанавливают и запускают её, что приводит к установке программного обеспечения удалённого доступа SimpleHelp и настройке его автозапуска. Затем злоумышленники загружают AnyDesk для создания второго, резервного канала удалённого доступа. PaperCut отметила, что наблюдаемое поведение включает запуск процессом pc-app.exe дочерних процессов оболочки и выполнение команд whoami и ver, при этом в некоторых случаях средства защиты конечных точек предотвращали дальнейшее выполнение и изолировали машину.