Злонамереният субект, насочен към свързаните с интернет приложни сървъри на PaperCut, скрито инсталира легитимен софтуер за отдалечен достъп върху тях, сподели PaperCut Software в последната актуализация относно настоящата кампания за атаки.

Zero-day уязвимости в PaperCut, експлоатирани за внедряване на инструменти за отдалечен достъп

Производителят първоначално предупреди за компрометиране в реална среда на 27 август 2026 г., когато призова клиентите, използващи решенията за управление на печата PaperCut NG и MF, „незабавно да ограничат уеб достъпа само до доверени IP адреси“.

По това време PaperCut смяташе, че атакуващият е експлоатирал неизвестна досега уязвимост, за да получи достъп и контрол над приложния сървър на решенията, но разследването им по-късно разкри, че са използвани две zero-day уязвимости:

  • CVE-2026-81578: уязвимост, свързана с неправилен контрол на достъпа в уеб интерфейса за управление на PaperCut MF и PaperCut NG.
  • CVE-2026-82078: уязвимост при небезопасно динамично зареждане на класове в инструментите за свързване с базата данни на двете решения.

Свързани в верига, двете слабости позволяват на неудостоверения киберпрестъпник да заобиколи защитата, да промени определени системни конфигурации и да изпълни произволен Java байткод под контекста за сигурност на сървърния процес на PaperCut.

С помощта на екипите за сигурност и цифрова криминалистика на университетски клиент, PaperCut Software възпроизведе уязвимостите и пусна спешни корекции за сигурност на 28 август.

По-късно същия ден производителят публикува втори кръг от спешни корекции за сигурност (с „допълнително заздравяване, разработено с вътрешни изследователи по сигурността и външни експерти“) и призова клиентите да ги инсталират, дори ако вече са приложили първоначалните.

На 30 август те продължиха, като разшириха първоначалния списък с предоставени индикатори за компрометиране и споделиха последователност от команди, която показва какво правят атакуващите след получаване на достъп до приложните сървъри:

  • Извличат списък с потребителите, техните привилегии и работещите процеси;
  • Изброяват домейн контролерите в домейна;
  • Изтеглят зловреден код от хост за споделяне на файлове (sendit.sh) в директорията C:\ProgramData;
  • Безшумно инсталират и стартират зловредния код, който инсталира софтуер за отдалечен достъп SimpleHelp, конфигурира го за автоматично стартиране и проверява дали работи;
  • Изтеглят AnyDesk за установяване на втори, резервен канал за отдалечен достъп.

„Тъй като средата на всеки клиент е уникална, е трудно да се идентифицира един-единствен последователен модел на дейност след компрометиране, но наблюдаваното поведение включва стартиране на дъщерни процеси (cmd.exe) от процеса pc-app.exe (или pc-app) и изпълнение на whoami и ver, като в някои случаи защитата на крайните точки предотвратява по-нататъшното изпълнение и изолира машината“, отбеляза PaperCut.

В случаите, когато изпълнението не е било предотвратено, атакуващите са извършили горепосочените действия, завършващи с инсталирането на AnyDesk.

След първоначалното разкриване на PaperCut, Rapid7 публикува технически преглед на уязвимостите, изследователите от watchTowr откриха множество заобикаляния на корекциите за сигурност и идентифицираха допълнителна уязвимост за заобикаляне на удостоверяването, която докладваха на PaperCut.

Анализаторите от Huntress откриха доказателства за експлоатация в две клиентски среди, но дейността по експлоатация беше ограничена. В един от случаите експлоатираната инстанция е работила с PaperCut MF версия 24.1.5.71847.

Първоначалният кръг от спешни корекции за сигурност за PaperCut NG и MF беше наличен само за версии v25 и v26, но вторият включва и обновявания за версия v24.

Изследователите от Huntress отбелязаха, че „47% от приблизително 2500 инсталации на PaperCut, които Huntress проследява, работят с v23 или по-стара версия, за която в момента няма налична корекция за сигурност“.

PaperCut съветва клиентите, работещи с версии на PaperCut NG/MF по-стари от v24, да преминат към най-новата версия.

„Сайт сървърите и вторичните сървъри/сървърите за печат трябва да бъдат актуализирани до коригирана версия, а не само основният приложен сървър. Други компоненти като Print Deploy и Mobility Print не са засегнати и не е необходимо да бъдат актуализирани“, добави производителят.

Запазете криминалистичните доказателства преди обновяване

  • Приложете предоставените спешни актуализации и ограничете уеб достъпа до приложния сървър на PaperCut само до доверени IP адреси.
  • Прегледайте запазените регистрационни файлове (логове) за известни индикатори за компрометиране.

„Препоръчваме да проверите за наличието на Windows услуга с име „Remote Access Service“, изпълняваща SimpleService.exe от пътя [C:\ProgramData\JWrapper-Remote Access\JWAppsSharedConfig\restricted\], както и за неочаквани инсталации на AnyDesk, като потенциални индикатори за внедрени инструменти за отдалечен достъп след компрометиране“, съветва PaperCut.

Те обаче посочиха също, че липсата на вече споделените индикатори за компрометиране не означава, че дадена система не е била засегната. „PaperCut ще публикува потвърдени, специфични индикатори и допълнителни насоки тук веднага щом са налични“, допълват те.

„Ако подозирате, че вашият сървър е бил компрометиран, препоръчваме да подсигурите текущите архивни копия (бекпреди), напълно да изтриете и преинсталирате приложния сървър и да възстановите чист архив, направен преди инцидента.“