A PaperCut, a szervezetek, iskolák és kormányzati ügynökségek által világszerte használt nyomtatáskezelő szoftver, sürgősségi javítást adott ki, miután biztonsági kutatók megerősítették, hogy egy új nulladik napi sebezhetőséget aktívan kihasználnak a vadonban. A hiba a PaperCut NG és a PaperCut MF termékeket érinti, a vállalat két alapvető termékét, amelyekkel a vállalkozások nyomon követik, kezelik és biztosítják a nyomtatást a hálózataikon. Az informatikai csapatok számára az üzenet egyértelmű: javítsanak most, mert a támadók már előnyhöz jutottak.

Mi a PaperCut sebezhetőség, és kit érint

A PaperCut NG és MF széles körben telepített vállalati környezetekben, egyetemeken és közszféra hálózataiban, gyakran csendben húzódik meg a háttérben, mint nem feltűnő infrastruktúra, amelyre kevesen gondolnak, amíg valami el nem romlik. Ez az ismeretlenség a probléma része. A nyomtatáskezelő kiszolgálók gyakran emelt jogosultságokkal és széles hálózati hozzáféréssel futnak, hogy kommunikálni tudjanak a nyomtatókkal, felhasználói címtárakkal és hitelesítési rendszerekkel, ami vonzó belépési ponttá teszi őket a támadók számára, akik kompromittálják őket.

Ez nem az első alkalom, hogy a PaperCut ilyen helyzetbe kerül. 2023-ban a CVE-2023-27350 nyilvántartási számú sebezhetőség lehetővé tette a hitelesítés nélküli támadók számára, hogy megkerüljék a hitelesítést, és ezt a hozzáférést a PaperCut beépített szkriptfunkciójával kombinálva távolról rosszindulatú kódot hajtsanak végre. Ezt a hibát a zsarolóvírusokkal kapcsolatos csoportok heteken belül felkarolták a nyilvánosságra hozatal után, és a CISA hivatalos közleményének tárgyává vált. Az újonnan nyilvánosságra hozott nulladik napi sebezhetőség hasonló mintát követ: aktív kihasználást fedeztek fel, mielőtt a javítás széles körben elérhetővé vált volna, ami arra kényszerítette a PaperCut biztonsági csapatát, hogy gyorsan reagáljon a javítással.

Hogyan használják ki a támadók a vadonban

Bár a teljes technikai részletek még mindig kibontakozóban vannak, a PaperCut által jelzett kihasználási minta tükrözi, amit a biztonsági csapatok korábban már láttak ennél a szoftvernél: a támadók a kitett vagy internet felé nyitott PaperCut példányokat célozzák meg a jogosulatlan hozzáférés megszerzése érdekében, majd ezt a belépési pontot használják a hálózaton belüli oldalirányú mozgásra. Mivel a nyomtatási kiszolgálók gyakran megbízott kapcsolatban állnak tartományvezérlőkkel és fájlmegosztásokkal, egyetlen kompromittált PaperCut példány sokkal nagyobb robbanási sugarat adhat a támadónak, mint amennyit a szoftver alacsony profilja sugallna.

Az a tény, hogy ezt nulladik napi sebezhetőségként írják le, ami azt jelenti, hogy a javítás létezése előtt használták ki, jelentős. Ez azt jelenti, hogy a sebezhető verziókat futtató szervezetek védtelenül voltak kitéve, és nem tudtak kizárólag javítással védekezni ellene, legalábbis addig, amíg a PaperCut sürgősségi frissítése elérhetővé nem vált. Ez az időbeli rés pontosan az, amit a zsarolóvírus-csoportok és más pénzügyileg motivált szereplők keresnek.

Azonnali kockázatcsökkentő lépések informatikai rendszergazdáknak és távoli dolgozóknak

Az informatikai rendszergazdák számára a jelenlegi prioritás egyértelmű: a PaperCut sürgősségi javításának mielőbbi alkalmazása. A javításon túl néhány további lépést érdemes azonnal megtenni:

  • Ellenőrizze, hogy a PaperCut kiszolgáló ki van-e téve a nyilvános internetnek, és korlátozza a hozzáférést, ha erre nincs szükség.
  • Tekintse át a PaperCut kiszolgálók legutóbbi hitelesítési naplóit szokatlan rendszergazdai tevékenység vagy váratlan szkriptfuttatás keresésére.
  • Ahol lehetséges, szegmentálja a nyomtatáskezelő kiszolgálókat a hálózat érzékeny részeitől, hogy egy kompromittálódás ne jelentsen automatikusan szélesebb körű hozzáférést.
  • Győződjön meg arról, hogy a távoli hozzáférési eszközök, beleértve a hibrid és távoli munkatársak által használt VPN-eket is, erős hitelesítéssel vannak konfigurálva, és nem teszik ki véletlenül a belső felügyeleti felületeket a szélesebb internetnek.

A távoli és hibrid dolgozók jellemzően nem kezelik közvetlenül a PaperCut kiszolgálókat, de érinti őket a szélesebb kockázat. Ha egy vállalati hálózatot egy sebezhető nyomtatási kiszolgálón keresztül kompromittálnak, a hálózaton elérhető bármely adat, beleértve a fájlokat, hitelesítő adatokat és a VPN-en keresztül elért belső rendszereket, potenciálisan ki lehet téve. A szervezet távoli hozzáférési szabályzatainak felülvizsgálata ésszerű óvintézkedés, amikor egy széles körben használt vállalati infrastruktúra-elem aktív támadás alatt áll.

Miért fontos ez a zsarolóvírus- és adatzsarolási kockázat szempontjából

A nem javított vállalati szoftverek, mint a PaperCut, ismételten korai belépési pontként szolgáltak zsarolóvírus-kampányokban, pontosan azért, mert gyakran kimaradnak a javításkezelési ciklusokból a nagyobb profilú rendszerekhez, például e-mail szerverekhez vagy VPN-átjárókhoz képest. Miután a támadók belépési pontot szereznek egy olyan eszközön keresztül, mint a PaperCut, a következő szakaszok jellemzően jogosultságkiterjesztést, oldalirányú mozgást, végül pedig adatlopást vagy titkosítást foglalnak magukban zsarolás céljából. A 2023-as PaperCut incidens megmutatta, milyen gyorsan tudják a zsarolóvírusokkal kapcsolatos csoportok fegyverként használni egy nyomtatáskezelési hibát, miután az nyilvánosságra kerül, és ez az új nulladik napi sebezhetőség ugyanezt az aggodalmat veti fel, csak kevesebb előzetes figyelmeztetéssel, mivel a kihasználás már a javítás létezése előtt megkezdődött.

Mit jelent ez Önnek

Ha az Ön szervezete PaperCut NG vagy MF futtat, kezelje ezt sürgős javítási prioritásként, nem rutinfrissítésként. Ha távolról vagy hibrid munkarendben dolgozik, ez az incidens jó emlékeztető arra, hogy szervezete általános hálózati biztonsága, beleértve a VPN és távoli hozzáférési eszközök konfigurációját is, közvetlenül befolyásolja, hogy mennyire van kitéve az adata, ha egy belső rendszer kompromittálódik. Nem kell saját magának kezelnie a PaperCut kiszolgálót ahhoz, hogy érintett legyen abban, ami történik, ha azt feltörik.

A PaperCut nulladik napi sebezhetőségének kihasználása emlékeztető arra, hogy a reflektorfényen kívül eső vállalati szoftverek válhatnak a gyenge láncszemmé, amely az egész hálózatot veszélyezteti. Az informatikai rendszergazdáknak azonnal alkalmazniuk kell a sürgősségi javítást, és felül kell vizsgálniuk a nyomtatáskezelő rendszerek kitettségét, míg a távoli dolgozóknak és a biztonsági csapatoknak egyaránt érdemes megragadniuk ezt az alkalmat, hogy felülvizsgálják a távoli hozzáférési szabályzatokat a többrétegű védelem átfogó stratégiájának részeként. A figyelmeztetések, mint ez, naprakészen tartása és a rájuk való gyors reagálás továbbra is az egyik leghatékonyabb módja annak, hogy lépést tartsanak a zsarolóvírus-csoportokkal, amelyek a következő nem javított belépési pontot keresik.