Lỗ hổng Zero-Day của PaperCut đang bị khai thác, ảnh hưởng đến tất cả phiên bản NG và MF

PaperCut đã cảnh báo khách hàng rằng các tác nhân xấu đang tích cực khai thác một lỗ hổng ảnh hưởng đến tất cả các phiên bản của phần mềm quản lý in ấn PaperCut NG và PaperCut MF trong các cuộc tấn công Zero-Day. Công ty đã phát hành bản vá khẩn cấp cho phiên bản v25 và v26 để giải quyết vấn đề này. Họ cho biết đã nhận thức được các sự cố khách hàng đã được xác nhận và đang xử lý vấn đề này với mức độ ưu tiên cao nhất.
PaperCut Zero-Day Exploitation
Lỗ hổng Zero-Day của PaperCut đang bị khai thác trong các cuộc tấn công thực tế.

PaperCut đã cảnh báo khách hàng rằng các tác nhân xấu đang tích cực khai thác một lỗ hổng ảnh hưởng đến tất cả các phiên bản của phần mềm quản lý in ấn PaperCut NG và PaperCut MF trong các cuộc tấn công Zero-Day.

Công ty đã phát hành bản vá khẩn cấp cho phiên bản v25 và v26 để giải quyết vấn đề này. Họ cho biết đã "nhận thức được các sự cố khách hàng đã được xác nhận và đang xử lý vấn đề này với mức độ ưu tiên cao nhất". Một cuộc điều tra về vụ việc hiện đang được tiến hành.

Các dấu hiệu xâm nhập (Indicators of Compromise)

Các dấu hiệu xâm nhập sau đây đã được chia sẻ cho đến nay:

  • Cảnh báo từ các công cụ phát hiện xâm nhập (intrusion-detection), bảo mật điểm cuối (endpoint-security), hoặc giám sát mạng liên quan đến PaperCut Application Server, đặc biệt là hoạt động đáng ngờ sau khai thác (post-exploitation) từ "pc-app.exe".
  • Các tệp server.log của PaperCut bị thiếu, bị cắt ngắn bất ngờ hoặc bị xóa.
  • Sự xuất hiện của các mục dưới đây trong "server.log":
    • ERROR No suitable driver found for jdbc:no:x
    • ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST

Hiện tại chưa có chi tiết cụ thể về lỗ hổng, cách thức nó bị khai thác hoặc ai là người đứng sau các nỗ lực này. Những người dùng có PaperCut NG/MF Application Server công khai trên internet được khuyến nghị ngay lập tức hạn chế quyền truy cập chỉ cho các địa chỉ IP đáng tin cậy.

"Hãy sử dụng các quy tắc tường lửa (firewall), kiểm soát truy cập mạng hoặc các biện pháp tương đương để đảm bảo rằng các giao diện web của máy chủ PaperCut không thể truy cập được từ các địa chỉ internet không đáng tin cậy," PaperCut cho biết. "Hãy thực hiện hành động này ngay bây giờ, ngay cả khi bạn chưa quan sát thấy hoạt động đáng ngờ nào."

Vào năm 2023, một lỗ hổng nghiêm trọng trong PaperCut MF và NG (CVE-2023-27350, điểm CVSS: 9.8) đã bị các tác nhân đe dọa người Nga cũng như một nhóm tin tặc có động cơ tài chính mang tên Lace Tempest khai thác để phát tán mã độc tống tiền Cl0p và LockBit.

(Đây là một câu chuyện đang phát triển. Vui lòng kiểm tra lại để biết thêm chi tiết.)