Компанія PaperCut попереджає про активне використання хакерами вразливості в усіх версіях свого програмного забезпечення для керування друком PaperCut NG та PaperCut MF в атаках нульового дня.
Компанія повідомляє, що їй відомо про підтверджені атаки на клієнтів, і наполегливо рекомендує організаціям, які мають сервери PaperCut Application Servers, доступні з Інтернету, негайно обмежити доступ до веб-інтерфейсів довіреними IP-адресами.
“Команда реагування на безпеку PaperCut Software розслідує активну експлуатацію вразливості, що впливає на PaperCut NG та PaperCut MF”, — йдеться в терміновому повідомленні щодо безпеки, опублікованому в четвер.
“Нам відомо про підтверджені інциденти з клієнтами, і ми розглядаємо це питання з найвищим пріоритетом”.
PaperCut зазначає, що вразливість стосується всіх версій PaperCut NG і MF, але не надала деталей про недолік або спосіб його експлуатації.
Компанія повідомляє, що її команда безпеки відтворила вразливість, використовуючи інформацію, надану клієнтом з університету.
Наразі PaperCut випустила екстрені патчі для клієнтів з публічними серверами PaperCut NG/MF.
“Це екстрений патч для клієнтів з публічними серверами PaperCut NG/MF, які не можуть вжити інших пом’якшувальних заходів”, — йдеться в повідомленні.
Компанія продовжує застерігати клієнтів, чиї сервери Application Servers доступні з Інтернету, використовувати правила брандмауера або засоби контролю мережевого доступу для обмеження доступу до їхніх веб-інтерфейсів довіреними IP-адресами.
PaperCut також надала індикатори компрометації, які можуть свідчити про те, чи був сервер скомпрометований.
До них належать підозріла активність легітимного процесу PaperCut pc-app.exe та файли server.log, які були змінені, видалені або відсутні.
Адміністратори також повинні шукати такі помилки в server.log:
ERROR No suitable driver found for jdbc:no:x
ERROR DatabaseUtils – Database error looking up cardID: VALUES CAST
Проте PaperCut попереджає, що відсутність індикаторів не означає, що сервер не був скомпрометований.
Наразі PaperCut не розкрила, хто стоїть за атаками, що роблять зловмисники після компрометації серверів, чи викрадаються дані.
PaperCut заявляє, що продовжуватиме оновлювати своє повідомлення додатковими індикаторами компрометації та рекомендаціями щодо усунення, оскільки її розслідування триває.
BleepingComputer звернувся до PaperCut із запитаннями щодо цієї експлуатації та оновить статтю після отримання відповіді.
Попередні вразливості PaperCut, експлуатовані в атаках
PaperCut має історію цілей зловмисників після розкриття вразливостей безпеки.
У квітні 2023 року зловмисники почали експлуатувати критичну вразливість PaperCut CVE-2023-27350, яка дозволяла автентифікованим зловмисникам обходити авторизацію та віддалено виконувати код на вразливих серверах.
Пізніше Microsoft пов’язала деякі з цих атак з операцією з вимагання Clop, яка експлуатувала вразливі сервери PaperCut для первинного доступу до корпоративних мереж. Microsoft також зафіксувала вторгнення, що призвели до атак з вимаганням LockBit.
Хоча PaperCut має функцію Print Archiving, яка може зберігати документи, надіслані через сервер, Clop пізніше повідомив BleepingComputer, що вони використовували вразливості для первинного доступу до мереж жертв, а не для викрадення архівних документів безпосередньо з серверів PaperCut.
Експлуатація поширилася на інших зловмисників, причому Microsoft повідомляє, що державні хакерські групи Ірану також експлуатували CVE-2023-27350.
CISA та ФБР випустили спільне попередження в травні 2023 року, попередивши, що банда Bl00dy Ransomware також використовувала вразливі сервери PaperCut в атаках проти освітнього сектору.
Після того, як зловмисники отримають дійсні облікові дані, блокується лише 37% їхніх дій
Загальні показники запобігання можуть приховувати те, що відбувається після первинного доступу. Як тільки зловмисники використовують дійсні облікові дані, запобігання різко падає.
The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Отримати звіт
Пов’язані статті:
Cisco попереджає про вразливість статичних облікових даних FMC, яка експлуатується в атаках нульового дня
Arista виправляє вразливість VeloCloud Orchestrator нульового дня, що експлуатується в атаках
Check Point попереджає про вразливість SmartConsole нульового дня, яка експлуатується в атаках
Вразливості SonicWall SMA1000 експлуатуються як нульові дні для розповсюдження кастомного шкідливого програмного забезпечення
Один зловмисник відповідальний за 83% нещодавніх атак Ivanti RCE
За матеріалами: www.bleepingcomputer.com
