PaperCut, phần mềm quản lý in ấn được sử dụng bởi các tổ chức, trường học và cơ quan chính phủ trên toàn thế giới, đã phát hành bản vá khẩn cấp sau khi các nhà nghiên cứu bảo mật xác nhận một lỗ hổng zero-day mới đang bị khai thác tích cực trên thực tế. Lỗ hổng này ảnh hưởng đến PaperCut NG và PaperCut MF, hai sản phẩm cốt lõi mà công ty bán để giúp doanh nghiệp theo dõi, quản lý và bảo mật hoạt động in ấn trên mạng lưới của họ. Đối với các đội ngũ IT, thông điệp rất rõ ràng: hãy vá ngay, vì kẻ tấn công đã có lợi thế dẫn trước.

Lỗ hổng PaperCut là gì và ai bị ảnh hưởng

PaperCut NG và MF được triển khai rộng rãi trong môi trường doanh nghiệp, trường đại học và mạng lưới khu vực công, thường âm thầm hoạt động ở hậu trường như một hạ tầng ít được chú ý cho đến khi có sự cố xảy ra. Sự ít được biết đến này là một phần của vấn đề. Máy chủ quản lý in ấn thường chạy với quyền nâng cao và quyền truy cập mạng rộng để có thể kết nối với máy in, thư mục người dùng và hệ thống xác thực, điều này khiến chúng trở thành điểm bám víu hấp dẫn cho kẻ tấn công khi xâm nhập vào hệ thống.

Đây không phải là lần đầu tiên PaperCut rơi vào tình huống này. Vào năm 2023, một lỗ hổng được theo dõi với mã CVE-2023-27350 đã cho phép kẻ tấn công chưa xác thực vượt qua xác thực và kết hợp quyền truy cập đó với chức năng scripting tích hợp của PaperCut để thực thi mã độc từ xa. Lỗ hổng đó đã bị các nhóm liên kết ransomware khai thác chỉ trong vài tuần sau khi được công bố và trở thành chủ đề của một cảnh báo chính thức từ CISA. Lỗ hổng zero-day mới được tiết lộ này cũng đi theo một mô hình tương tự: bị khai thác tích cực trước khi bản vá được phát hành rộng rãi, buộc đội ngũ bảo mật của PaperCut phải nhanh chóng đưa ra giải pháp khắc phục.

Cách kẻ tấn công khai thác lỗ hổng trên thực tế

Trong khi các chi tiết kỹ thuật đầy đủ vẫn đang được tiết lộ dần, mô hình khai thác mà PaperCut đã cảnh báo phản ánh những gì các đội ngũ bảo mật từng thấy với phần mềm này trước đây: kẻ tấn công nhắm vào các phiên bản PaperCut bị lộ hoặc kết nối internet để giành quyền truy cập trái phép, sau đó dùng điểm bám víu đó để di chuyển ngang bên trong mạng. Vì máy chủ in thường có mối quan hệ tin cậy với bộ điều khiển miền và các chia sẻ tệp, một phiên bản PaperCut duy nhất bị xâm nhập có thể mang lại cho kẻ tấn công phạm vi ảnh hưởng lớn hơn nhiều so với vẻ ngoài ít nổi bật của phần mềm này.

Việc lỗ hổng này được mô tả là zero-day, nghĩa là nó đã bị khai thác trước khi có bản vá, là một dấu hiệu đáng chú ý. Điều này có nghĩa là các tổ chức đang chạy phiên bản dễ bị tấn công đã bị phơi bày mà không có cách nào tự vệ thông qua việc vá lỗi, ít nhất là cho đến khi bản cập nhật khẩn cấp của PaperCut được phát hành. Khoảng thời gian trống đó chính xác là thứ mà các nhóm ransomware và các tác nhân có động cơ tài chính khác tìm kiếm.

Các bước giảm thiểu ngay lập tức cho quản trị viên IT và nhân viên từ xa

Đối với quản trị viên IT, ưu tiên ngay lúc này rất rõ ràng: áp dụng bản vá khẩn cấp của PaperCut càng sớm càng tốt. Ngoài việc vá lỗi, một vài bước bổ sung đáng thực hiện ngay:

  • Kiểm tra xem máy chủ PaperCut của bạn có bị lộ ra internet công cộng hay không và hạn chế quyền truy cập nếu không cần thiết.
  • Rà soát nhật ký xác thực gần đây trên máy chủ PaperCut để phát hiện hoạt động quản trị bất thường hoặc việc thực thi script không mong muốn.
  • Phân đoạn máy chủ quản lý in khỏi các phần nhạy cảm của mạng nếu có thể, để một sự xâm nhập không tự động chuyển thành quyền truy cập rộng hơn.
  • Xác nhận rằng các công cụ truy cập từ xa, bao gồm VPN được sử dụng bởi nhân viên làm việc kết hợp và từ xa, được cấu hình với xác thực mạnh và không vô tình phơi bày các giao diện quản lý nội bộ ra internet rộng lớn hơn.

Nhân viên làm việc từ xa và kết hợp thường không trực tiếp quản lý máy chủ PaperCut, nhưng họ bị ảnh hưởng bởi rủi ro lớn hơn. Nếu mạng doanh nghiệp bị xâm nhập thông qua một máy chủ in dễ bị tấn công, mọi dữ liệu có thể truy cập qua mạng đó, bao gồm tệp tin, thông tin xác thực và các hệ thống nội bộ truy cập qua VPN, đều có khả năng bị lộ. Việc rà soát cách cấu hình chính sách truy cập từ xa của tổ chức bạn là một biện pháp phòng ngừa hợp lý bất cứ khi nào một hạ tầng phần mềm doanh nghiệp được sử dụng rộng rãi bị phát hiện đang chịu tấn công tích cực.

Vì sao điều này quan trọng đối với rủi ro ransomware và tống tiền dữ liệu

Phần mềm doanh nghiệp chưa được vá như PaperCut đã nhiều lần đóng vai trò là điểm xâm nhập ban đầu trong các chiến dịch ransomware, chính xác là vì nó thường bị bỏ qua trong chu kỳ quản lý vá lỗi so với các hệ thống nổi bật hơn như máy chủ email hoặc cổng VPN. Một khi kẻ tấn công có được chỗ đứng thông qua một công cụ như PaperCut, các giai đoạn tiếp theo thường bao gồm leo thang đặc quyền, di chuyển ngang và cuối cùng là đánh cắp dữ liệu hoặc mã hóa để tống tiền. Sự cố PaperCut năm 2023 cho thấy các nhóm liên kết ransomware có thể vũ khí hóa một lỗ hổng quản lý in ấn nhanh như thế nào khi nó được công bố, và lỗ hổng zero-day mới này cũng gây ra mối lo ngại tương tự, chỉ khác là có ít thời gian cảnh báo hơn vì việc khai thác đã bắt đầu trước khi có bản vá.

Điều này có ý nghĩa gì đối với bạn

Nếu tổ chức của bạn chạy PaperCut NG hoặc MF, hãy coi đây là ưu tiên vá lỗi khẩn cấp, không phải là một bản cập nhật thông thường. Nếu bạn làm việc từ xa hoặc theo mô hình kết hợp, sự cố này là lời nhắc nhở tốt rằng bảo mật mạng tổng thể của tổ chức bạn, bao gồm cách VPN và các công cụ truy cập từ xa của bạn được cấu hình, ảnh hưởng trực tiếp đến mức độ phơi bày dữ liệu của bạn khi một hệ thống nội bộ bị xâm nhập. Bạn không cần phải tự quản lý máy chủ PaperCut thì mới bị ảnh hưởng nếu nó bị xâm phạm.

Lỗ hổng zero-day trong PaperCut là lời nhắc nhở rằng phần mềm doanh nghiệp nằm ngoài ánh đèn sân khấu có thể trở thành mắt xích yếu khiến toàn bộ mạng lưới bị phơi bày. Quản trị viên IT nên áp dụng bản vá khẩn cấp ngay lập tức và kiểm tra mức độ phơi bày của các hệ thống quản lý in, trong khi nhân viên từ xa và các đội ngũ bảo mật nên dùng thời điểm này để xem xét lại các chính sách truy cập từ xa như một phần của chiến lược phòng thủ theo chiều sâu rộng hơn. Việc cập nhật các cảnh báo như thế này và hành động nhanh chóng vẫn là một trong những cách hiệu quả nhất để đi trước các nhóm ransomware đang tìm kiếm điểm xâm nhập chưa được vá tiếp theo.