PaperCut, software pro správu tisku používaný organizacemi, školami a vládními agenturami po celém světě, vydal naléhavou záplatu poté, co bezpečnostní výzkumníci potvrdili, že nová zero-day zranitelnost je aktivně zneužívána v praxi. Chyba postihuje PaperCut NG a PaperCut MF, dva hlavní produkty, které společnost prodává, aby pomohla firmám sledovat, spravovat a zabezpečovat tisk v jejich sítích. Pro IT týmy je vzkaz jasný: patchujte hned, protože útočníci už mají náskok.

Co je zranitelnost PaperCut a koho se týká

PaperCut NG a MF jsou široce nasazeny v podnikových prostředích, univerzitách a sítích veřejného sektoru, často tiše fungují v pozadí jako nenápadná infrastruktura, na kterou málokdo myslí, dokud se něco nepokazí. Tato nenápadnost je součástí problému. Servery pro správu tisku často běží s zvýšenými oprávněními a širokým síťovým přístupem, aby mohly komunikovat s tiskárnami, adresářovými službami a autentizačními systémy, což z nich činí atraktivní opěrný bod pro útočníky, kteří je kompromitují.

To není poprvé, co se PaperCut ocitl v této situaci. V roce 2023 zranitelnost sledovaná jako CVE-2023-27350 umožnila neautentizovaným útočníkům obejít autentizaci a zřetězit tento přístup s vestavěnou skriptovací funkcí PaperCut k vzdálenému spuštění škodlivého kódu. Tato chyba byla převzata přidruženými skupinami ransomwaru během týdnů po zveřejnění a stala se předmětem formálního doporučení od CISA. Nově zveřejněná zero-day chyba sleduje podobný vzorec: aktivní zneužití objevené dříve, než byla široce dostupná záplata, což donutilo bezpečnostní tým PaperCut jednat rychle.

Jak ji útočníci zneužívají v praxi

Zatímco úplné technické detaily se stále objevují, vzorec zneužití, který PaperCut označil, odpovídá tomu, co bezpečnostní týmy u tohoto softwaru viděly dříve: útočníci cílí na exponované instance PaperCut nebo ty přístupné z internetu, aby získali neoprávněný přístup, a poté používají tento opěrný bod k laterálnímu pohybu uvnitř sítě. Protože tiskové servery často mají důvěryhodné vztahy s řadiči domén a sdílenými složkami, jediná kompromitovaná instance PaperCut může dát útočníkovi mnohem větší dosah, než by nízký profil tohoto softwaru naznačoval.

Skutečnost, že je to popisováno jako zero-day, což znamená, že byla zneužita dříve, než existovala záplata, je významná. Znamená to, že organizace běžící na zranitelných verzích byly vystaveny bez možnosti obrany pouze prostřednictvím patchování, alespoň dokud nebyla k dispozici naléhavá aktualizace PaperCut. Tento časový odstup je přesně to, co skupiny ransomwaru a další finančně motivovaní aktéři hledají.

Okamžité kroky ke zmírnění pro IT administrátory a vzdálené pracovníky

Pro IT administrátory je prioritou nyní jasná: co nejdříve aplikujte naléhavou záplatu PaperCut. Kromě patchování stojí za to okamžitě podniknout několik dalších kroků:

  • Zkontrolujte, zda je váš server PaperCut vystaven veřejnému internetu, a omezte přístup, pokud to není nutné.
  • Projděte nedávné autentizační logy na serverech PaperCut kvůli neobvyklé aktivitě administrátorů nebo neočekávanému spouštění skriptů.
  • Pokud je to možné, segmentujte servery pro správu tisku od citlivých částí sítě, aby kompromitace automaticky neznamenala širší přístup.
  • Ověřte, že nástroje pro vzdálený přístup, včetně VPN používaných hybridními a vzdálenými zaměstnanci, jsou nakonfigurovány se silnou autentizací a náhodně nevystavují interní administrativní rozhraní širšímu internetu.

Vzdálení a hybridní pracovníci obvykle nespravují servery PaperCut přímo, ale jsou ovlivněni širším rizikem. Pokud je firemní síť kompromitována prostřednictvím zranitelného tiskového serveru, všechna data přístupná přes tuto síť, včetně souborů, přihlašovacích údajů a interních systémů dosažených přes VPN, mohou být potenciálně vystavena. Přezkoumání toho, jak jsou nakonfigurovány zásady vzdáleného přístupu vaší organizace, je rozumné opatření pokaždé, když je zjištěno, že široce používaná podniková infrastruktura je pod aktivním útokem.

Proč to záleží pro riziko ransomwaru a vydírání dat

Nezáplatovaný podnikový software jako PaperCut opakovaně sloužil jako raný vstupní bod v ransomwarových kampaních, právě proto, že je často přehlížen v cyklech správy záplat ve srovnání s viditelnějšími systémy, jako jsou e-mailové servery nebo VPN brány. Jakmile útočníci získají opěrný bod prostřednictvím nástroje jako PaperCut, další fáze obvykle zahrnují eskalaci oprávnění, laterální pohyb a nakonec krádež dat nebo šifrování pro vydírání. Incident PaperCut 2023 ukázal, jak rychle mohou přidružené skupiny ransomwaru zneužít chybu správy tisku, jakmile je zveřejněna, a tato nová zero-day vyvolává stejné obavy, jen s menším předstihem, protože zneužití začalo dříve, než existovala záplata.

Co to znamená pro vás

Pokud vaše organizace provozuje PaperCut NG nebo MF, berte to jako naléhavou prioritu patchování, ne jako běžnou aktualizaci. Pokud pracujete vzdáleně nebo v hybridním režimu, tento incident je dobrou připomínkou, že celková síťová bezpečnost vaší organizace, včetně toho, jak je nakonfigurována vaše VPN a nástroje pro vzdálený přístup, přímo ovlivňuje, jak vystavená jsou vaše data, když je interní systém kompromitován. Nemusíte spravovat server PaperCut sami, abyste byli ovlivněni tím, co se stane, pokud je prolomen.

Zneužití zero-day chyby PaperCut je připomínkou, že podnikový software daleko od centra pozornosti se může stát slabým článkem, který vystaví celou síť. IT administrátoři by měli okamžitě aplikovat naléhavou záplatu a auditovat expozici systémů pro správu tisku, zatímco vzdálení pracovníci i bezpečnostní týmy by měli tuto chvíli využít k přezkoumání zásad vzdáleného přístupu jako součásti širší strategie obrany do hloubky. Zůstávat v obraze s doporučeními, jako je toto, a rychle podle nich jednat, zůstává jedním z nejúčinnějších způsobů, jak být napřed před skupinami ransomwaru hledajícími další nezálohovaný vstupní bod.