A PaperCut está alertando que hackers estão explorando ativamente uma vulnerabilidade em todas as versões de seus softwares de gestão de impressão PaperCut NG e PaperCut MF em ataques zero-day.
A empresa afirma ter confirmado ataques contra clientes e pede que organizações com servidores de aplicação do PaperCut expostos à Internet restrinjam imediatamente o acesso às interfaces web a endereços IP confiáveis.
“A equipe de resposta de segurança da PaperCut Software está investigando a exploração ativa de uma vulnerabilidade que afeta o PaperCut NG e o PaperCut MF”, diz um comunicado urgente de segurança publicado na quinta-feira.
“Temos conhecimento de incidentes confirmados com clientes e estamos tratando este assunto com a mais alta prioridade.”
A PaperCut informa que a vulnerabilidade afeta todas as versões do PaperCut NG e do MF, mas não detalhou a falha nem explicou como ela está sendo explorada.
Segundo a empresa, sua equipe de segurança conseguiu reproduzir a vulnerabilidade com base em informações fornecidas por um cliente universitário.
A PaperCut também liberou patches emergenciais para clientes com servidores públicos do PaperCut NG e MF.
“Este é um patch de emergência para clientes com servidores públicos do PaperCut NG/MF que não conseguem adotar outras medidas de mitigação”, afirma o comunicado.
A empresa continua orientando clientes cujos servidores de aplicação estão expostos à Internet a usar regras de firewall ou controles de acesso de rede para limitar as interfaces web apenas a IPs confiáveis.
A PaperCut também divulgou indicadores de comprometimento que podem ajudar a identificar se um servidor foi invadido.
Entre eles estão atividade suspeita no processo legítimo pc-app.exe do PaperCut e arquivos server.log modificados, apagados ou ausentes.
Os administradores também devem observar os seguintes erros em server.log:
Ainda assim, a PaperCut alerta que a ausência de indicadores não significa que o servidor não tenha sido comprometido.
Até o momento, a empresa não revelou quem está por trás dos ataques, o que os atacantes fazem após comprometer os servidores nem se há dados roubados.
A PaperCut afirma que continuará atualizando o comunicado com novos indicadores de comprometimento e orientações de remediação à medida que a investigação avançar.
Segundo portais de notícia, a PaperCut tem histórico de ser alvo de threat actors após a divulgação de vulnerabilidades de segurança.
Em abril de 2023, atacantes passaram a explorar a falha crítica
CVE-2023-27350
no PaperCut, que permitia a invasores sem autenticação contornar o mecanismo de autenticação e executar código remotamente em servidores vulneráveis.
Mais tarde, a Microsoft associou parte desses ataques à operação de ransomware do Clop, que explorou servidores vulneráveis do PaperCut para obter acesso inicial às redes corporativas. A empresa também observou invasões que resultaram em ataques de ransomware do LockBit.
Embora o PaperCut tenha um recurso de Arquivamento de Impressão, capaz de reter documentos enviados por meio de um servidor, o Clop afirmou a entrevistadores que usou as vulnerabilidades para conseguir acesso inicial às redes das vítimas, e não para roubar diretamente documentos arquivados dos servidores da PaperCut.
A exploração se espalhou para outros threat actors, e a Microsoft informou que grupos de hackers apoiados pelo Estado iraniano também estavam explorando a
CVE-2023-27350
.
Em maio de 2023, a CISA e o FBI publicaram um comunicado conjunto alertando que o grupo Bl00dy Ransomware Gang também estava explorando servidores vulneráveis do PaperCut em ataques contra o setor de educação.
Publicidade
Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...