PaperCut предупредила клиентов об активной эксплуатации zero-day в своих системах управления печатью PaperCut NG и PaperCut MF. Уязвимость PaperCut затрагивает все версии обоих продуктов, а подтвержденные инциденты уже есть у заказчиков, сообщает BleepingComputer. Для компаний это неприятный, но знакомый сценарий: если сервер печати торчит в интернет, он внезапно превращается не в скучный бэк-офисный сервис, а в точку входа в корпоративную сеть.
По данным вендора, под удар попали именно Application Server с доступными извне веб-интерфейсами. PaperCut не раскрыла технические детали бага и схему эксплуатации, но сообщила, что ее команда безопасности смогла воспроизвести проблему на основе информации, полученной от одного из университетских клиентов. Это важная деталь: история уже вышла из режима «теоретический риск» и находится в стадии подтвержденных атак, а значит, обычная логика «подождем нормальный advisory с CVE и разберемся на плановом окне» здесь не работает.
Компания выпустила экстренные патчи для клиентов, у которых серверы NG и MF доступны из интернета и которые не могут быстро закрыть доступ другими мерами. Параллельно PaperCut настоятельно рекомендует ограничить доступ к веб-интерфейсам через правила межсетевого экрана или сетевой контроль доступа, оставив только доверенные IP-адреса. Иначе говоря, первый и самый практичный совет звучит не как «срочно обновитесь», а как «перестаньте публиковать админку сервера печати наружу». Для многих ИТ-команд это выглядит банально, но именно такие банальности потом оказываются в разборе инцидента в разделе initial access.
PaperCut также опубликовала несколько индикаторов компрометации. Администраторам предлагают искать подозрительную активность, связанную с легитимным процессом pc-app.exe, а также проверять состояние файла server.log: если он был изменен, удален или отсутствует, это уже повод смотреть систему глубже. Еще один маркер — ошибки в журнале, связанные с JDBC и DatabaseUtils, включая сообщения вида ERROR No suitable driver found for jdbc:no:x и ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST. При этом PaperCut отдельно оговаривает важную вещь: отсутствие этих признаков не означает, что сервер точно не был скомпрометирован. Для SOC и внутренних ИБ-команд это означает простую практику: IOC полезны, но ими нельзя ограничиваться. Нужны сетевые логи, проверка аутентификаций, анализ изменений на хосте и понимание того, куда сервер мог ходить после возможного взлома.
Что именно делают атакующие после компрометации, вендор пока не раскрывает. Также нет публичной информации, кто стоит за атаками и идет ли речь о краже данных. Но для PaperCut это не первый эпизод, когда уязвимость в системе печати становится удобным входом в инфраструктуру компании. Весной 2023 года злоумышленники начали массово использовать критическую CVE-2023-27350, которая позволяла обходить аутентификацию и выполнять код удаленно на уязвимых серверах. Позже Microsoft связала часть тех атак с оператором вымогателя Clop, а также наблюдала вторжения, которые заканчивались атаками LockBit. Отдельно сообщалось, что уязвимостью пользовались и иранские группы, поддерживаемые государством. В мае 2023 года CISA и ФБР выпустили совместное предупреждение о том, что уязвимые серверы PaperCut использует и группировка Bl00dy Ransomware Gang, в том числе против образовательного сектора.
Этот контекст делает нынешнюю уязвимость PaperCut особенно неприятной. Речь не о малоизвестном продукте, который интересен только локальному администратору печати. PaperCut стоит во множестве организаций как утилитарный сервис, которому редко уделяют внимание уровня VPN-шлюза, EDR-консоли или почтового сервера. Но для атакующего такие системы часто удобнее: они не всегда находятся в центре контроля, нередко имеют веб-интерфейс, а иногда еще и живут на серверах с повышенным доверием внутри сети. Плохая новость в том, что компрометация сервиса печати редко остается историей только про печать.
Для разработчиков и платформенных команд здесь тоже есть вполне прикладной вывод. Любой внутренний сервис, который «временно» открывали наружу ради подрядчика, филиала, удаленной поддержки или удобства администрирования, со временем начинает выглядеть как технический долг с внешним IP-адресом. И если даже продукт не хранит критичные бизнес-данные, он может дать злоумышленнику то, что ценнее на первом этапе: валидную точку опоры, доступ к учетным данным, возможность бокового перемещения или разведки сети. В этом смысле уязвимость PaperCut вписывается в устойчивый тренд последних лет: атакующие берут не только edge-устройства и VPN, но и любые управленческие веб-интерфейсы, которые почему-то оказались в интернете.
Для бизнеса последствия тоже очевидны. Даже если атака не связана с кражей документов из очереди печати, остановка печатной инфраструктуры в образовании, медицине, логистике или ритейле легко превращается в операционную проблему. А если сервер печати использован как первичный доступ в сеть, инцидент быстро уходит из зоны ответственности системного администратора в зону кризисного реагирования с участием ИБ, инфраструктуры, юридического блока и руководства. Поэтому минимальный набор действий здесь предельно земной: проверить, есть ли внешняя публикация Application Server, ограничить доступ по доверенным IP, установить экстренный патч там, где это возможно, и не успокаиваться после быстрой проверки пары IOC.
Самый неудобный вопрос в этой истории пока остается без ответа: является ли текущая волна атак точечной эксплуатацией ограниченного круга целей или нас ждет повторение сценария 2023 года, когда полезная для операторов шифровальщиков уязвимость быстро разошлась по рынку. Когда вендор пишет, что проблема затрагивает все версии PaperCut NG и MF, а подтвержденные инциденты уже есть, спорить о приоритетах поздно: для ИТ-службы это уже не новость про чужой продукт, а тест на то, насколько в компании вообще контролируют внешнюю поверхность атаки.