PaperCut, программное обеспечение для управления печатью, используемое организациями, школами и государственными учреждениями по всему миру, выпустило экстренный патч после того, как исследователи безопасности подтвердили, что новая zero-day уязвимость активно эксплуатируется в дикой природе. Ошибка затрагивает PaperCut NG и PaperCut MF, два основных продукта, которые компания продает для отслеживания, управления и защиты печати в сетях организаций. Для ИТ-команд сообщение однозначно: патчите сейчас, потому что атакующие уже получили преимущество.

Что такое уязвимость PaperCut и кто затронут

PaperCut NG и MF широко развернуты в корпоративных средах, университетах и сетях государственного сектора, часто тихо работая в фоновом режиме как незаметная инфраструктура, о которой мало кто задумывается, пока что-то не пойдет не так. Эта незаметность и есть часть проблемы. Серверы управления печатью часто работают с повышенными привилегиями и широким сетевым доступом, чтобы взаимодействовать с принтерами, каталогами пользователей и системами аутентификации, что делает их привлекательной точкой входа для атакующих, которые их компрометируют.

Это не первый раз, когда PaperCut оказывается в такой ситуации. В 2023 году уязвимость, отслеживаемая как CVE-2023-27350, позволяла неаутентифицированным атакующим обойти аутентификацию и объединить этот доступ с встроенной функциональностью сценариев PaperCut для удаленного выполнения вредоносного кода. Эта ошибка была подхвачена филиалами программ-вымогателей в течение нескольких недель после раскрытия и стала предметом официального рекомендательного документа CISA. Недавно раскрытая zero-day следует аналогичной схеме: активная эксплуатация обнаружена до того, как патч стал широко доступен, что вынудило команду безопасности PaperCut быстро разработать исправление.

Как атакующие эксплуатируют ее в дикой природе

Хотя полные технические детали все еще появляются, схема эксплуатации, которую отметил PaperCut, отражает то, что команды безопасности уже видели ранее с этим программным обеспечением: атакующие нацеливаются на открытые или доступные через интернет экземпляры PaperCut для получения несанкционированного доступа, а затем используют эту точку входа для горизонтального перемещения внутри сети. Поскольку серверы печати часто имеют доверенные отношения с контроллерами домена и файловыми ресурсами, один скомпрометированный экземпляр PaperCut может дать атакующему гораздо больший радиус поражения, чем можно предположить по низкому профилю программного обеспечения.

Тот факт, что это описывается как zero-day, то есть эксплуатировалось до появления патча, значителен. Это означает, что организации, работающие с уязвимыми версиями, были подвержены риску без возможности защититься только с помощью патчинга, по крайней мере до тех пор, пока не стало доступно экстренное обновление PaperCut. Этот временной разрыв — именно то, что ищут группы программ-вымогателей и другие финансово мотивированные злоумышленники.

Немедленные действия по смягчению для ИТ-администраторов и удаленных работников

Для ИТ-администраторов приоритет сейчас прост: как можно скорее применить экстренный патч PaperCut. Помимо патчинга, стоит немедленно предпринять несколько дополнительных шагов:

  • Проверьте, доступен ли ваш сервер PaperCut через публичный интернет, и ограничьте доступ, если в этом нет необходимости.
  • Просмотрите недавние журналы аутентификации на серверах PaperCut на предмет необычной активности администраторов или неожиданного выполнения сценариев.
  • Сегментируйте серверы управления печатью от чувствительных частей сети, где это возможно, чтобы компрометация не приводила автоматически к более широкому доступу.
  • Убедитесь, что инструменты удаленного доступа, включая VPN, используемые гибридными и удаленными сотрудниками, настроены с сильной аутентификацией и не открывают непреднамеренно внутренние интерфейсы управления для широкого интернета.

Удаленные и гибридные работники обычно не управляют серверами PaperCut напрямую, но они затронуты более широким риском. Если корпоративная сеть скомпрометирована через уязвимый сервер печати, любые данные, доступные через эту сеть, включая файлы, учетные данные и внутренние системы, доступные через VPN, потенциально могут быть раскрыты. Пересмотр того, как настроены политики удаленного доступа вашей организации, является разумной мерой предосторожности каждый раз, когда широко используемая корпоративная инфраструктура оказывается под активной атакой.

Почему это важно для риска программ-вымогателей и вымогательства данных

Необновленное корпоративное программное обеспечение, такое как PaperCut, неоднократно служило ранней точкой входа в кампаниях программ-вымогателей именно потому, что оно часто упускается из виду в циклах управления патчами по сравнению с более заметными системами, такими как почтовые серверы или VPN-шлюзы. Как только атакующие получают точку входа через такой инструмент, как PaperCut, следующие этапы обычно включают повышение привилегий, горизонтальное перемещение и в конечном итоге кражу данных или шифрование для вымогательства. Инцидент с PaperCut в 2023 году показал, как быстро филиалы программ-вымогателей могут использовать уязвимость в управлении печатью после ее раскрытия, и эта новая zero-day вызывает ту же озабоченность, только с меньшим предварительным предупреждением, поскольку эксплуатация началась до появления патча.

Что это значит для вас

Если ваша организация использует PaperCut NG или MF, относитесь к этому как к срочному приоритету патчинга, а не к рутинному обновлению. Если вы работаете удаленно или в гибридном режиме, этот инцидент — хорошее напоминание о том, что общая сетевая безопасность вашей организации, включая то, как настроены ваш VPN и инструменты удаленного доступа, напрямую влияет на то, насколько ваши данные подвержены риску, когда внутренняя система скомпрометирована. Вам не нужно управлять сервером PaperCut самостоятельно, чтобы быть затронутым тем, что произойдет, если он будет взломан.

Эксплойт zero-day PaperCut — это напоминание о том, что корпоративное программное обеспечение, находящееся далеко за пределами внимания, может стать слабым звеном, которое подвергает риску всю сеть. ИТ-администраторы должны немедленно применить экстренный патч и провести аудит доступности систем управления печатью, а удаленные работники и команды безопасности должны использовать этот момент для пересмотра политик удаленного доступа как части более широкой стратегии многоуровневой защиты. Оставаться в курсе таких рекомендаций, как эта, и действовать по ним быстро остается одним из наиболее эффективных способов опережать группы программ-вымогателей, ищущих следующую необновленную точку входа.

FAQ: Q1: Что такое zero-day уязвимость PaperCut? A1: Это недавно раскрытая ошибка в PaperCut NG и PaperCut MF, которая активно эксплуатировалась в дикой природе до появления патча. PaperCut выпустил экстренный патч после того, как исследователи безопасности подтвердили эксплуатацию. Q2: Какие продукты PaperCut затронуты? A2: Уязвимость затрагивает PaperCut NG и PaperCut MF, два основных продукта, которые компания продает для управления и защиты печати. Q3: Как атакующие эксплуатируют уязвимость? A3: Атакующие нацеливаются на открытые или доступные через интернет экземпляры PaperCut для получения несанкционированного доступа, а затем используют эту точку входа для горизонтального перемещения внутри сетей. Поскольку серверы печати часто имеют доверенные отношения с контроллерами домена и файловыми ресурсами, компрометация может иметь большое влияние. Q4: Что следует делать ИТ-администраторам? A4: ИТ-администраторам следует как можно скорее применить экстренный патч PaperCut. Им также следует проверить, доступен ли их сервер PaperCut через публичный интернет. Q5: Были ли у PaperCut подобные уязвимости раньше? A5: Да, в 2023 году уязвимость, отслеживаемая как CVE-2023-27350, позволяла неаутентифицированным атакующим обойти аутентификацию и удаленно выполнить вредоносный код. Эта ошибка позже была использована филиалами программ-вымогателей и стала предметом рекомендательного документа CISA.

---END---