
Компанія PaperCut попереджає про активну експлуатацію вразливості в усіх версіях свого програмного забезпечення для керування друком PaperCut NG та PaperCut MF. Атаки здійснюються за схемою “zero-day”, тобто без попереднього повідомлення про вразливість.
За повідомленням компанії, зафіксовані випадки атак на клієнтів. Вона закликає організації, чиї сервери PaperCut Application Servers мають доступ до Інтернету, негайно обмежити доступ до веб-інтерфейсів, дозволивши його лише з довірених IP-адрес.
“Команда реагування на інциденти безпеки PaperCut Software розслідує активну експлуатацію вразливості, що впливає на PaperCut NG та PaperCut MF”, — йдеться в терміновому попередженні з безпеки, опублікованому в четвер.

“Нам відомо про підтверджені випадки у клієнтів, і ми ставимося до цього питання з найвищим пріоритетом”.
PaperCut зазначає, що вразливість стосується всіх версій PaperCut NG та MF, але не надає деталей про саму проблему або спосіб її використання зловмисниками.
Компанія повідомила, що її команда безпеки змогла відтворити вразливість, використовуючи інформацію, надану одним з університетських клієнтів.
Наразі PaperCut випустила екстрені патчі для клієнтів з публічно доступними серверами PaperCut NG/MF.
“Це екстрений патч для клієнтів з публічно доступними серверами PaperCut NG/MF, які не мають можливості вжити інших пом’якшувальних заходів”, — зазначено в попередженні.
Компанія продовжує наполегливо рекомендувати клієнтам, чиї Application Servers доступні з Інтернету, використовувати правила брандмауера або мережеві засоби контролю доступу для обмеження веб-інтерфейсів лише до довірених IP-адрес.
PaperCut також надала індикатори компрометації, які можуть свідчити про те, чи був сервер скомпрометований.
До них належать підозріла активність легітимного процесу PaperCut pc-app.exe, а також змінені, видалені або відсутні файли server.log.
Адміністраторам також слід шукати в server.log такі помилки:
ERROR No suitable driver found for jdbc:no:xERROR DatabaseUtils – Database error looking up cardID: VALUES CAST
Однак PaperCut попереджає, що відсутність цих індикаторів не означає, що сервер не був скомпрометований.
Наразі PaperCut не розкрила, хто стоїть за атаками, що роблять зловмисники після компрометації серверів, і чи відбувається викрадення даних.
Компанія обіцяє продовжувати оновлювати своє попередження з додатковими індикаторами компрометації та рекомендаціями щодо усунення наслідків у міру продовження розслідування.
BleepingComputer зв’язався з PaperCut для отримання додаткових запитань щодо цієї експлуатації та оновить матеріал після отримання відповіді.
Попередні вразливості PaperCut, що експлуатувалися в атаках
PaperCut має історію атак зловмисників після розкриття безпекових вразливостей.
У квітні 2023 року зловмисники почали експлуатувати критичну вразливість PaperCut CVE-2023-27350, яка дозволяла неавтентифікованим зловмисникам обходити автентифікацію та віддалено виконувати код на вразливих серверах.
Пізніше Microsoft пов’язала деякі з цих атак з діяльністю групи ransomware Clop, яка використовувала вразливі сервери PaperCut для початкового доступу до корпоративних мереж. Microsoft також зафіксувала вторгнення, що призвели до атак LockBit ransomware.
Хоча PaperCut має функцію Print Archiving, яка може зберігати документи, надіслані через сервер, Clop пізніше повідомила BleepingComputer, що вони використовували вразливості для початкового доступу до мереж жертв, а не для прямого викрадення архівних документів із серверів PaperCut.
Експлуатація поширилася на інших зловмисників: Microsoft повідомила, що групи хакерів, пов’язані з Іраном, також експлуатували CVE-2023-27350.
CISA та ФБР випустили спільне попередження у травні 2023 року, в якому попереджали, що банда Bl00dy Ransomware також використовує вразливі сервери PaperCut в атаках проти освітнього сектору.

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.
Звіт Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Cisco попереджає про вразливість статичних облікових даних FMC, яка експлуатується в атаках zero-day
Arista випустила патч для вразливості zero-day у VeloCloud Orchestrator, яка експлуатується в атаках
Check Point попереджає про вразливість zero-day у SmartConsole, яка експлуатується в атаках
Вразливості SonicWall SMA1000 експлуатуються як zero-day для розгортання кастомного шкідливого програмного забезпечення
Один зловмисник відповідальний за 83% нещодавніх атак RCE Ivanti
За даними порталу: www.bleepingcomputer.com
