전 세계 조직, 학교, 정부 기관에서 사용하는 인쇄 관리 소프트웨어 PaperCut이 보안 연구원들이 새로운 제로데이 취약점이 실제 공격에 악용되고 있음을 확인한 후 긴급 패치를 발표했습니다. 이 결함은 기업이 네트워크 전반의 인쇄를 추적, 관리, 보호하는 데 도움을 주기 위해 판매하는 두 가지 핵심 제품인 PaperCut NG와 PaperCut MF에 영향을 미칩니다. IT 팀에 전하는 메시지는 명확합니다: 지금 패치하십시오. 공격자들이 이미 한발 앞서 있기 때문입니다.

PaperCut 취약점이 무엇이며 누구에게 영향을 미치는가

PaperCut NG와 MF는 기업 환경, 대학, 공공 부문 네트워크에 널리 배포되어 있으며, 문제가 발생하기 전까지는 거의 아무도 생각하지 않는 눈에 띄지 않는 인프라로 조용히 백그라운드에서 작동하는 경우가 많습니다. 이러한 비공개성이 문제의 일부입니다. 인쇄 관리 서버는 프린터, 사용자 디렉터리, 인증 시스템과 통신할 수 있도록 높은 권한과 광범위한 네트워크 접근 권한으로 실행되는 경우가 많아, 이를 침해한 공격자에게 매력적인 거점이 됩니다.

PaperCut이 이런 상황에 처한 것은 이번이 처음이 아닙니다. 2023년에는 CVE-2023-27350으로 추적되는 취약점으로 인해 인증되지 않은 공격자가 인증을 우회하고 해당 접근 권한을 PaperCut의 내장 스크립팅 기능과 연결하여 악성 코드를 원격으로 실행할 수 있었습니다. 이 결함은 공개 후 몇 주 이내에 랜섬웨어 관련 조직에 의해 악용되었고 CISA의 공식 권고의 대상이 되었습니다. 새로 공개된 제로데이도 유사한 패턴을 따릅니다: 패치가 널리 보급되기 전에 실제 악용이 발견되어 PaperCut의 보안 팀이 신속하게 수정 작업에 착수해야 했습니다.

공격자들이 실제 환경에서 어떻게 악용하고 있는가

전체 기술적 세부 사항은 아직 공개되고 있지만, PaperCut이 지적한 악용 패턴은 보안 팀이 이 소프트웨어에서 이전에 보아왔던 것과 유사합니다: 공격자가 노출된 또는 인터넷에 연결된 PaperCut 인스턴스를 대상으로 무단 접근 권한을 얻은 다음, 그 거점을 이용해 네트워크 내부에서 측면 이동을 하는 방식입니다. 인쇄 서버는 도메인 컨트롤러 및 파일 공유와 신뢰 관계를 갖는 경우가 많기 때문에, 단일 PaperCut 인스턴스가 침해되면 공격자에게 소프트웨어의 낮은 프로필이 시사하는 것보다 훨씬 더 큰 폭발 반경을 제공할 수 있습니다.

이것이 제로데이, 즉 패치가 존재하기 전에 악용되었다는 점으로 설명되는 것은 중요한 의미를 갖습니다. 이는 취약한 버전을 실행하는 조직이 적어도 PaperCut의 긴급 업데이트가 제공되기 전까지는 패치만으로는 방어할 수 없는 상태로 노출되었음을 의미합니다. 이러한 시간 차이는 랜섬웨어 그룹과 기타 금전적 동기를 가진 행위자들이 정확히 노리는 것입니다.

IT 관리자와 원격 근무자를 위한 즉각적인 완화 조치

IT 관리자의 경우 현재 최우선 순위는 명확합니다: PaperCut의 긴급 패치를 가능한 한 빨리 적용하는 것입니다. 패치 외에도 몇 가지 추가 조치를 즉시 취할 가치가 있습니다:

  • PaperCut 서버가 공개 인터넷에 노출되어 있는지 확인하고, 노출이 필요하지 않다면 접근을 제한하십시오.
  • PaperCut 서버의 최근 인증 로그에서 비정상적인 관리자 활동이나 예기치 않은 스크립트 실행을 검토하십시오.
  • 가능한 경우 인쇄 관리 서버를 네트워크의 민감한 부분과 분리하여 침해가 자동으로 더 넓은 접근 권한으로 이어지지 않도록 하십시오.
  • 하이브리드 및 원격 직원이 사용하는 VPN을 포함한 원격 접근 도구가 강력한 인증으로 구성되어 있고 내부 관리 인터페이스를 실수로 더 넓은 인터넷에 노출하지 않는지 확인하십시오.

원격 및 하이브리드 근무자는 일반적으로 PaperCut 서버를 직접 관리하지 않지만 더 넓은 위험의 영향을 받습니다. 취약한 인쇄 서버를 통해 기업 네트워크가 침해되면 해당 네트워크를 통해 접근할 수 있는 모든 데이터(파일, 자격 증명, VPN을 통해 도달하는 내부 시스템 포함)가 잠재적으로 노출될 수 있습니다. 널리 사용되는 엔터프라이즈 인프라가 활발한 공격을 받고 있는 것으로 확인될 때마다 조직의 원격 접근 정책이 어떻게 구성되어 있는지 검토하는 것은 합리적인 예방 조치입니다.

랜섬웨어 및 데이터 갈취 위험에 중요한 이유

PaperCut과 같은 패치되지 않은 엔터프라이즈 소프트웨어는 이메일 서버나 VPN 게이트웨이와 같은 더 높은 프로필의 시스템에 비해 패치 관리 주기에서 종종 간과되기 때문에 랜섬웨어 캠페인의 초기 진입점으로 반복적으로 사용되었습니다. 공격자가 PaperCut과 같은 도구를 통해 거점을 확보하면 다음 단계는 일반적으로 권한 상승, 측면 이동, 그리고 궁극적으로 갈취를 위한 데이터 도난 또는 암호화를 포함합니다. 2023년 PaperCut 사건은 랜섬웨어 관련 조직이 인쇄 관리 결함이 공개되면 얼마나 빠르게 무기화할 수 있는지 보여주었으며, 이 새로운 제로데이는 패치가 존재하기 전에 악용이 시작되었기 때문에 사전 경고가 더 적은 상태에서 동일한 우려를 제기합니다.

이것이 당신에게 의미하는 바

조직이 PaperCut NG 또는 MF를 실행한다면 이를 일상적인 업데이트가 아닌 긴급 패치 우선 순위로 취급하십시오. 원격 또는 하이브리드 방식으로 근무한다면 이번 사건은 조직의 전반적인 네트워크 보안(VPN 및 원격 접근 도구 구성 방식 포함)이 내부 시스템이 침해될 때 데이터가 얼마나 노출되는지에 직접적인 영향을 미친다는 좋은 알림입니다. PaperCut 서버를 직접 관리하지 않아도 침해 시 발생하는 결과의 영향을 받을 수 있습니다.

PaperCut 제로데이 악용은 주목받지 못하는 엔터프라이즈 소프트웨어가 전체 네트워크를 노출시키는 약한 고리가 될 수 있음을 상기시켜 줍니다. IT 관리자는 긴급 패치를 즉시 적용하고 인쇄 관리 시스템의 노출을 감사해야 하며, 원격 근무자와 보안 팀 모두 이 기회를 활용하여 광범위한 심층 방어 전략의 일환으로 원격 접근 정책을 재검토해야 합니다. 이와 같은 권고 사항을 최신 상태로 유지하고 신속하게 대응하는 것은 다음 패치되지 않은 진입점을 찾는 랜섬웨어 그룹보다 앞서 나가는 가장 효과적인 방법 중 하나로 남아 있습니다.