PaperCut waarschuwt dat kwaadwillenden actief een kwetsbaarheid in alle versies van de printmanagementsoftware PaperCut NG en PaperCut MF misbruiken in zero-day aanvallen. Het bedrijf bevestigt dat er al aanvallen op klanten zijn vastgesteld en adviseert organisaties met via internet toegankelijke PaperCut Application Servers dringend om de toegang tot de webinterfaces te beperken tot vertrouwde IP-adressen.
In een urgente security advisory meldt PaperCut dat het beveiligingsteam de actieve exploitatie onderzoekt en de situatie met de hoogste prioriteit behandelt. Hoewel de details van de kwetsbaarheid en de exploitatie niet openbaar zijn gemaakt, heeft het team de kwetsbaarheid kunnen reproduceren met informatie van een universiteitsklant.
PaperCut heeft inmiddels noodpatches uitgebracht voor klanten met publiek toegankelijke PaperCut NG/MF servers. Deze patches zijn bedoeld voor situaties waarin andere mitigaties niet mogelijk zijn. Daarnaast raadt het bedrijf aan om firewallregels of netwerktoegangscontroles in te stellen die de webinterfaces alleen toegankelijk maken voor vertrouwde IP-adressen.
Om mogelijke compromittering te herkennen, deelt PaperCut indicatoren zoals verdachte activiteiten van het legitieme pc-app.exe proces en gewijzigde, verwijderde of ontbrekende server.log bestanden. Specifieke foutmeldingen in server.log waar beheerders op moeten letten zijn onder andere "ERROR No suitable driver found for jdbc:no:x" en "ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST". PaperCut benadrukt echter dat het ontbreken van deze indicatoren niet betekent dat een server niet is gecompromitteerd.
Op dit moment is niet bekend wie achter de aanvallen zit, wat aanvallers precies doen na het compromitteren van servers, of er data wordt gestolen. PaperCut zal haar advisories blijven bijwerken met aanvullende indicatoren en hersteladviezen naarmate het onderzoek vordert.
PaperCut heeft eerder te maken gehad met misbruik van kwetsbaarheden. In april 2023 werden kritieke kwetsbaarheden zoals CVE-2023-27350 uitgebuit, waarmee onbevoegden authenticatie konden omzeilen en code op servers konden uitvoeren. Microsoft koppelde deze aanvallen aan de Clop ransomwaregroep, die kwetsbare PaperCut servers gebruikte voor initiële toegang tot netwerken. Ook andere ransomwaregroepen zoals LockBit en door staten gesteunde hackers maakten gebruik van deze kwetsbaarheden. De Amerikaanse CISA en FBI waarschuwden in mei 2023 dat ook de Bl00dy Ransomware Gang kwetsbare PaperCut servers aanviel, met name in de onderwijssector.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *