PaperCut, програмне забезпечення для керування друком, яке використовують організації, школи та державні установи по всьому світу, випустило екстрений патч після того, як дослідники з безпеки підтвердили, що нова вразливість нульового дня активно експлуатується. Вада впливає на PaperCut NG та PaperCut MF, два основні продукти, які компанія продає, щоб допомогти бізнесу відстежувати, керувати та захищати друк у своїх мережах. Для ІТ-команд повідомлення є прямим: патчіть зараз, бо атакуючі вже мають перевагу.
Що таке вразливість PaperCut і кого вона стосується
PaperCut NG та MF широко розгорнуті в корпоративних середовищах, університетах та мережах державного сектору, часто тихо працюючи у фоні як непомітна інфраструктура, про яку мало хто думає, поки щось не піде не так. Ця непомітність є частиною проблеми. Сервери керування друком часто працюють із підвищеними привілеями та широким мережевим доступом, щоб вони могли взаємодіяти з принтерами, каталогами користувачів та системами автентифікації, що робить їх привабливою точкою входу для атакуючих, які їх компрометують.
Це не перший раз, коли PaperCut опиняється в такій ситуації. У 2023 році вразливість, відстежувана як CVE-2023-27350, дозволяла неавтентифікованим атакуючим обходити автентифікацію та поєднувати цей доступ із вбудованою функціональністю сценаріїв PaperCut для віддаленого виконання шкідливого коду. Ця вада була підхоплена філіалами програм-вимагачів протягом кількох тижнів після розкриття та стала предметом офіційної рекомендації від CISA. Нововиявлена вразливість нульового дня повторює подібну схему: активна експлуатація виявлена до того, як патч став широко доступним, що змусило команду безпеки PaperCut швидко діяти над виправленням.
Як атакуючі експлуатують її в дикій природі
Хоча повні технічні деталі все ще з'являються, схема експлуатації, яку позначив PaperCut, відображає те, що команди безпеки вже бачили раніше з цим програмним забезпеченням: атакуючі націлюються на відкриті або доступні через інтернет екземпляри PaperCut для отримання несанкціонованого доступу, а потім використовують цю точку опори для горизонтального переміщення всередині мережі. Оскільки сервери друку часто мають довірчі стосунки з контролерами домену та файловими ресурсами, один скомпрометований екземпляр PaperCut може дати атакуючому набагато більший радіус ураження, ніж можна було б припустити з огляду на низький профіль програмного забезпечення.
Той факт, що це описується як нульовий день, тобто вразливість була експлуатована до появи патча, є значним. Це означає, що організації, які працюють на вразливих версіях, були піддані ризику без можливості захиститися лише через патчі, принаймні до того, як став доступним екстрене оновлення PaperCut. Цей часовий розрив — саме те, що шукають групи програм-вимагачів та інші фінансово мотивовані актори.
Негайні кроки пом'якшення для ІТ-адміністраторів та віддалених працівників
Для ІТ-адміністраторів пріоритет зараз простий: застосувати екстрений патч PaperCut якомога швидше. Окрім патчінгу, варто негайно вжити кілька додаткових заходів:
- Перевірте, чи ваш сервер PaperCut відкритий для публічного інтернету, та обмежте доступ, якщо це не потрібно.
- Перегляньте нещодавні журнали автентифікації на серверах PaperCut на предмет незвичної активності адміністратора або неочікуваного виконання сценаріїв.
- Сегментуйте сервери керування друком від чутливих частин мережі, де це можливо, щоб компрометація не перетворювалася автоматично на ширший доступ.
- Підтвердьте, що інструменти віддаленого доступу, включаючи VPN, які використовують гібридні та віддалені працівники, налаштовані з надійною автентифікацією та не випадково відкривають внутрішні інтерфейси керування для широкого інтернету.
Віддалені та гібридні працівники зазвичай безпосередньо не керують серверами PaperCut, але вони піддаються впливу ширшого ризику. Якщо корпоративна мережа скомпрометована через вразливий сервер друку, будь-які дані, доступні через цю мережу, включаючи файли, облікові дані та внутрішні системи, досягнуті через VPN, можуть бути потенційно розкриті. Перегляд того, як налаштовані політики віддаленого доступу вашої організації, є розумним запобіжним заходом щоразу, коли широко використовувана корпоративна інфраструктура виявляється під активною атакою.
Чому це важливо для ризику програм-вимагачів та вимагання даних
Незпатчене корпоративне програмне забезпечення, таке як PaperCut, неодноразово слугувало ранньою точкою входу в кампаніях програм-вимагачів, саме тому, що воно часто ігнорується в циклах керування патчами порівняно з більш помітними системами, такими як поштові сервери або VPN-шлюзи. Після того як атакуючі отримують точку опори через такий інструмент, як PaperCut, наступні етапи зазвичай включають підвищення привілеїв, горизонтальне переміщення та, зрештою, крадіжку даних або шифрування для вимагання. Інцидент з PaperCut у 2023 році показав, як швидко філіали програм-вимагачів можуть озброїти ваду керування друком після її публікації, і ця нова вразливість нульового дня викликає те саме занепокоєння, лише з меншим попереднім попередженням, оскільки експлуатація почалася до появи патча.
Що це означає для вас
Якщо ваша організація використовує PaperCut NG або MF, ставтеся до цього як до термінового пріоритету патчінгу, а не рутинного оновлення. Якщо ви працюєте віддалено або за гібридною схемою, цей інцидент є гарним нагадуванням, що загальна безпека мережі вашої організації, включаючи те, як налаштовані ваш VPN та інструменти віддаленого доступу, безпосередньо впливає на те, наскільки ваші дані піддаються ризику, коли внутрішня система компрометується. Вам не потрібно керувати сервером PaperCut самостійно, щоб постраждати від того, що станеться, якщо його зламають.
Експлойт нульового дня PaperCut є нагадуванням, що корпоративне програмне забезпечення далеко за межами уваги може стати слабкою ланкою, яка піддає ризику всю мережу. ІТ-адміністратори повинні негайно застосувати екстрений патч та перевірити відкритість систем керування друком, тоді як віддалені працівники та команди безпеки повинні використати цей момент, щоб переглянути політики віддаленого доступу в рамках ширшої стратегії багаторівневого захисту. Залишатися в курсі таких рекомендацій, як ця, і діяти швидко — це один із найефективніших способів випередити групи програм-вимагачів, які шукають наступну незпатчену точку входу.




