Разработчикът PaperCut предупреждава, че хакери активно експлоатират уязвимост във всички версии на софтуера за управление на печата PaperCut NG и PaperCut MF в рамките на zero-day атаки.
Компанията заявява, че е запозната с потвърдени атаки срещу клиенти, и спешно съветва организациите с изложени в интернет приложни сървъри PaperCut незабавно да ограничат достъпа до уеб интерфейсите само до доверени IP адреси.
„Екипът за реагиране на инциденти по сигурността на PaperCut Software разследва активна експлоатация на уязвимост, засягаща PaperCut NG и PaperCut MF“, се посочва в спешно изявление за сигурност. „Запознати сме с потвърдени инциденти при клиенти и се отнасяме към този въпрос с най-висок приоритет.“
PaperCut посочва, че уязвимостта засяга всички версии на PaperCut NG и MF, но не споделя подробности за самата слабост или как точно се експлоатира тя. Компанията отбелязва, че нейният екип по сигурността е възпроизвел уязвимостта, използвайки информация, предоставена от клиент (университет).
Към момента PaperCut е издала спешни корекции за сигурност за клиенти с публично достъпни сървъри PaperCut NG/MF. Компанията продължава да съветва администраторите да използват правила на защитната стена или контроли за мрежов достъп, за да ограничат уеб интерфейсите. Споделени са и индикатори за компрометиране (IoC), които могат да покажат дали даден сървър е засегнат, включително подозрителна активност от легитимния процес pc-app.exe и модифицирани, изтрити или липсващи файлове server.log. Въпреки това от PaperCut предупреждават, че липсата на индикатори не означава непременно, че сървърът не е компрометиран.
Към момента не е разкрита информация за това кой стои зад атаките, какво правят атакуващите след компрометирането на сървърите или дали се крадат данни.
Предишни уязвимости в PaperCut, експлоатирани при атаки:
PaperCut има история на таргетиране от злонамерени субекти след разкриване на уязвимости. През април 2023 г. атакуващи започнаха да експлоатират критичната уязвимост CVE-2023-27350, която позволяваше на неудостоверени атакуващи да заобиколят автентикацията и да изпълняват отдалечено код върху уязвимите сървъри. Microsoft по-късно свърза част от тези атаки с операцията за изнудване с рансъмуер Clop, която използва компрометираните сървъри за първоначален достъп до корпоративни мрежи. Бяха наблюдавани и атаки с LockBit. Експлоатацията се разпространи и сред други атакуващи, включително подкрепяни от иранската държава хакерски групи и бандата Bl00dy Ransomware.