
Компанія PaperCut попереджає про активну експлуатацію вразливості у всіх версіях свого програмного забезпечення для керування друком PaperCut NG та PaperCut MF. Атаки відбуваються з використанням вразливості нульового дня.
За даними компанії, підтверджено випадки атак на клієнтів. Вона закликає організації, чиї сервери PaperCut Application Servers доступні з Інтернету, негайно обмежити доступ до веб-інтерфейсів, дозволивши підключення лише з довірених IP-адрес.
“Команда реагування на інциденти безпеки PaperCut Software розслідує активну експлуатацію вразливості, яка впливає на PaperCut NG та PaperCut MF”, — йдеться в терміновому попередженні з безпеки, опублікованому в четвер.

“Нам відомо про підтверджені випадки у клієнтів, і ми розглядаємо це питання як найвищий пріоритет”.
PaperCut повідомляє, що вразливість зачіпає всі версії PaperCut NG і MF, однак подробиці про саму вразливість або спосіб її експлуатації компанія не розкриває.
Команда безпеки компанії змогла відтворити вразливість, використовуючи інформацію, надану одним із клієнтів з університету.
Наразі PaperCut випустила екстрені патчі для клієнтів із серверами PaperCut NG/MF, що працюють під публічним доступом.
“Це екстрений патч для клієнтів із публічно доступними серверами PaperCut NG/MF, які не мають змоги вжити інших пом’якшувальних заходів”, — зазначено в попередженні.
Компанія також повторює рекомендацію для клієнтів, чиї сервери Application Servers доступні з Інтернету, використовувати правила брандмауера або засоби контролю мережевого доступу для обмеження доступу до їхніх веб-інтерфейсів лише з довірених IP-адрес.
PaperCut також надала індикатори компрометації, які можуть вказувати на те, чи було скомпрометовано сервер.
До них належать підозріла активність з боку легітимного процесу PaperCut pc-app.exe, а також зміни, видалення або відсутність файлів server.log.
Адміністраторам також слід шукати такі помилки у файлі server.log:
ERROR No suitable driver found for jdbc:no:xERROR DatabaseUtils – Database error looking up cardID: VALUES CAST
Однак PaperCut попереджає, що відсутність цих індикаторів не гарантує, що сервер не був скомпрометований.
На даний момент PaperCut не розкриває, хто стоїть за атаками, які дії здійснюють зловмисники після компрометації серверів, або чи викрадаються дані.
Компанія обіцяє продовжувати оновлювати своє попередження додатковими індикаторами компрометації та рекомендаціями щодо усунення наслідків у міру продовження розслідування.
BleepingComputer звернувся до PaperCut із запитаннями щодо цієї експлуатації та оновитиме матеріал після отримання відповіді.
Попередні вразливості PaperCut, що експлуатувалися в атаках
PaperCut неодноразово ставав мішенню для зловмисників після виявлення вразливостей безпеки.
У квітні 2023 року зловмисники почали експлуатувати критичну вразливість PaperCut CVE-2023-27350, яка дозволяла неавтентифікованим зловмисникам обходити аутентифікацію та віддалено виконувати код на вразливих серверах.
Пізніше Microsoft пов’язала деякі з цих атак з операцією програми-вимагача Clop, яка використовувала вразливі сервери PaperCut для первинного доступу до корпоративних мереж. Microsoft також зафіксувала вторгнення, що призвели до атак програми-вимагача LockBit.
Хоча PaperCut має функцію Print Archiving, яка може зберігати документи, надіслані через сервер, Clop згодом повідомив BleepingComputer, що вони використовували вразливості для первинного доступу до мереж жертв, а не для прямого викрадення архівних документів із серверів PaperCut.
Експлуатація поширилася на інших зловмисників: Microsoft повідомляла, що групи хакерів, пов’язані з Іраном, також експлуатували CVE-2023-27350.
CISA та ФБР випустили спільне попередження в травні 2023 року, в якому зазначалося, що група Bl00dy Ransomware Gang також використовувала вразливі сервери PaperCut в атаках проти освітнього сектору.

Після отримання дійсних облікових даних блокується лише 37% дій зловмисників
Загальні показники запобігання можуть приховувати те, що відбувається після первинного доступу. Коли зловмисники використовують дійсні облікові дані, ефективність запобігання різко знижується.
Звіт The Blue Report 2026 оцінює методи захисту від методу до методу на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Отримати звіт
Пов’язані статті:
Cisco попереджає про вразливість статичних облікових даних FMC, що експлуатується в атаках з нульовим днем
Arista виправляє вразливість нульового дня VeloCloud Orchestrator, що експлуатується в атаках
Check Point попереджає про вразливість нульового дня SmartConsole, що експлуатується в атаках
Вразливості SonicWall SMA1000 використовуються як нульові дні для розгортання кастомного шкідливого програмного забезпечення
Один зловмисник відповідальний за 83% нещодавніх атак Ivanti RCE
Інформація підготовлена на основі матеріалів: www.bleepingcomputer.com
