PaperCut, maailmanlaajuisesti organisaatioiden, koulujen ja valtion virastojen käyttämä tulostuksenhallintaohjelmisto, on julkaissut hätäkorjauksen sen jälkeen, kun tietoturvatutkijat vahvistivat uuden nollapäivähaavoittuvuuden olevan aktiivisesti hyödynnettynä käytännössä. Haavoittuvuus vaikuttaa PaperCut NG- ja PaperCut MF -tuotteisiin, kahteen ydin tuotteeseen, joita yritys myy auttaakseen yrityksiä seuraamaan, hallitsemaan ja suojaamaan tulostusta verkoissaan. IT-tiimeille viesti on suorasukainen: asenna korjaus nyt, koska hyökkääjillä on jo etumatka.

Mikä PaperCutin haavoittuvuus on ja keitä se koskee

PaperCut NG ja MF ovat laajalti käytössä yritysympäristöissä, yliopistoissa ja julkisen sektorin verkoissa, usein hiljaa taustalla toimien huomaamattomana infrastruktuurina, jota harva ajattelee ennen kuin jotain menee pieleen. Tämä huomaamattomuus on osa ongelmaa. Tulostuksenhallintapalvelimet toimivat usein korotetuilla käyttöoikeuksilla ja laajalla verkko pääsyllä, jotta ne voivat keskustella tulostimien, käyttäjähakemistojen ja todennusjärjestelmien kanssa, mikä tekee niistä houkuttelevan jalansijan hyökkääjille, jotka vaarantavat ne.

Tämä ei ole ensimmäinen kerta, kun PaperCut on joutunut tähän tilanteeseen. Vuonna 2023 haavoittuvuus, joka tunnettiin nimellä CVE-2023-27350, mahdollisti todennuksen ohittamisen ei-todennetuille hyökkääjille ja ketjuttaa tämän pääsyn PaperCutin sisäänrakennetun skriptitoiminnon kanssa suorittaakseen haitallista koodia etänä. Tämä haavoittuvuus otettiin käyttöön kiristysohjelmien kumppaneiden toimesta viikkojen kuluessa julkistamisesta ja siitä tuli CISA:n virallisen suosituksen aihe. Äskettäin julkistettu nollapäivä noudattaa samankaltaista kaavaa: aktiivinen hyödyntäminen havaittiin ennen kuin korjaus oli laajasti saatavilla, mikä pakotti PaperCutin tietoturvatiimin toimimaan nopeasti korjauksen kanssa.

Kuinka hyökkääjät hyödyntävät sitä käytännössä

Vaikka täydelliset tekniset tiedot ovat vielä kehittymässä, PaperCutin osoittama hyödyntämismalli heijastaa sitä, mitä tietoturvatiimit ovat nähneet aiemmin tämän ohjelmiston kanssa: hyökkääjät kohdistavat altistuneisiin tai internetiin suunnattuihin PaperCut-instansseihin saadakseen luvattoman pääsyn ja käyttävät sitten tätä jalansijaa liikkuakseen lateraalisesti verkon sisällä. Koska tulostuspalvelimilla on usein luotetut suhteet toimialueen ohjaimiin ja tiedostojakoihin, yksi vaarantunut PaperCut-instanssi voi antaa hyökkääjälle paljon suuremman räjähdyssäteen kuin ohjelmiston matala profiili antaisi ymmärtää.

Se, että tätä kuvataan nollapäiväksi, eli sitä hyödynnettiin ennen kuin korjaus oli olemassa, on merkittävää. Se tarkoittaa, että organisaatiot, jotka käyttivät haavoittuvia versioita, olivat alttiina ilman mahdollisuutta puolustautua pelkän päivityksen avulla, ainakin kunnes PaperCutin hätäpäivitys tuli saataville. Tämä ajoitusero on juuri se, mitä kiristysohjelmaryhmät ja muut taloudellisesti motivoituneet toimijat etsivät.

Välittömät lieventämistoimenpiteet IT-järjestelmänvalvojille ja etätyöntekijöille

IT-järjestelmänvalvojille prioriteetti on nyt suoraviivainen: asenna PaperCutin hätäkorjaus mahdollisimman pian. Päivityksen lisäksi muutama lisätoimenpide kannattaa tehdä välittömästi:

  • Tarkista, onko PaperCut-palvelimesi altistettu julkiseen internetiin, ja rajoita pääsyä, jos se ei ole tarpeen.
  • Tarkista PaperCut-palvelimien viimeaikaiset todennuslokeista epätavallisen järjestelmänvalvojan toiminnan tai odottamattoman skriptin suorituksen varalta.
  • Segmentoi tulostuksenhallintapalvelimet herkistä verkon osista mahdollisuuksien mukaan, jotta kompromissi ei automaattisesti johda laajempaan pääsyyn.
  • Varmista, että etäkäyttötyökalut, mukaan lukien hybridi- ja etähenkilöstön käyttämät VPN:t, on määritetty vahvalla todennuksella eivätkä ne vahingossa altista sisäisiä hallintaliittymiä laajemmalle internetille.

Etä- ja hybridityöntekijät eivät tyypillisesti hallinnoi PaperCut-palvelimia suoraan, mutta heihin vaikuttaa laajempi riski. Jos yrityksen verkko vaarantuu haavoittuvan tulostuspalvelimen kautta, kaikki kyseisessä verkossa käytettävissä olevat tiedot, mukaan lukien tiedostot, tunnistetiedot ja sisäiset järjestelmät, joihin pääsee VPN:n kautta, voivat mahdollisesti altistua. Organisaatiosi etäkäyttökäytäntöjen määritysten tarkistaminen on järkevä varotoimenpide aina, kun laajalti käytetty yritysinfrastruktuurin osa havaitaan aktiivisen hyökkäyksen kohteena.

Miksi tämä on tärkeää kiristysohjelmien ja tietojen kiristysriskin kannalta

Päivittämätön yritysohjelmisto, kuten PaperCut, on toistuvasti toiminut varhaisena sisäänpääsykohtana kiristysohjelmakampanjoissa, juuri siksi, että se usein jää huomiotta päivitystenhallintasykleissä verrattuna näkyvämpiin järjestelmiin, kuten sähköpostipalvelimiin tai VPN-yhdyskäytäviin. Kun hyökkääjät saavat jalansijan työkalun, kuten PaperCutin, kautta, seuraavat vaiheet sisältävät tyypillisesti käyttöoikeuksien korotuksen, lateraalisen liikkumisen ja lopulta tietojen varastamisen tai salaamisen kiristystä varten. Vuoden 2023 PaperCut-tapaus osoitti, kuinka nopeasti kiristysohjelmien kumppanit voivat aseistaa tulostuksenhallinnan haavoittuvuuden sen tultua julkiseksi, ja tämä uusi nollapäivä herättää saman huolen, vain vähemmällä ennakkovaroituksella, koska hyödyntäminen alkoi ennen kuin korjaus oli olemassa.

Mitä tämä tarkoittaa sinulle

Jos organisaatiosi käyttää PaperCut NG- tai MF-versiota, käsittele tätä kiireellisenä päivitysprioriteettina, ei rutiinipäivityksenä. Jos työskentelet etänä tai hybridijärjestelyssä, tämä tapaus on hyvä muistutus siitä, että organisaatiosi yleinen verkkoturvallisuus, mukaan lukien VPN:n ja etäkäyttötyökalujesi määritykset, vaikuttaa suoraan siihen, kuinka altistuneita tietosi ovat, kun sisäinen järjestelmä vaarantuu. Sinun ei tarvitse hallinnoida PaperCut-palvelinta itse ollaksesi vaikutuksen kohteena, jos se murretaan.

PaperCutin nollapäivähyökkäys on muistutus siitä, että yritysohjelmisto kaukana valokeilasta voi muodostua heikoksi lenkiksi, joka altistaa koko verkon. IT-järjestelmänvalvojien tulisi asentaa hätäkorjaus välittömästi ja tarkistaa tulostuksenhallintajärjestelmien altistuminen, kun taas etätyöntekijöiden ja tietoturvatiimien tulisi käyttää tätä hetkeä etäkäyttökäytäntöjen uudelleentarkasteluun osana laajempaa puolustuksen syvyys -strategiaa. Pysyminen ajan tasalla tällaisista suosituksista ja nopea toiminta niiden mukaan on edelleen yksi tehokkaimmista tavoista pysyä kiristysohjelmaryhmien edellä, jotka etsivät seuraavaa päivittämätöntä sisäänpääsykohtaa.