PaperCut พบช่องโหว่ใน NG และ MF ที่กำลังถูกนำไปใช้ในการโจมตีแบบ Zero-day

 

PaperCut ออกมาแจ้งเตือนว่า แฮ็กเกอร์กำลังใช้ประโยชน์จากช่องโหว่ในซอฟต์แวร์ Print management ของ PaperCut NG และ PaperCut MF ทุกเวอร์ชัน ในการโจมตีแบบ Zero-day

PaperCut ระบุว่า รับทราบถึงการโจมตีที่ได้รับการยืนยันแล้วว่าเกิดขึ้นกับลูกค้า และแนะนำให้องค์กรต่าง ๆ ที่มีการเปิดให้ PaperCut Application Servers เชื่อมต่อกับอินเทอร์เน็ต ทำการจำกัดการเข้าถึงหน้า Web interfaces ให้เข้าถึงได้เฉพาะ IP addresses ที่เชื่อถือได้เท่านั้น

"ทีม Security Response ของ PaperCut Software กำลังสืบสวนการใช้ประโยชน์จากช่องโหว่ที่ส่งผลกระทบต่อ PaperCut NG และ PaperCut MF ที่กำลังดำเนินอยู่"

"ทางเราได้รับทราบถึงเหตุการณ์ที่ได้รับการยืนยันจากลูกค้าแล้ว และกำลังจัดการกับสถานการณ์นี้ด้วยความสำคัญสูงสุด"

PaperCut ระบุว่า ช่องโหว่นี้ส่งผลกระทบต่อ PaperCut NG และ MF ทุกเวอร์ชัน แต่ยังไม่ได้เปิดเผยรายละเอียดเกี่ยวกับตัวช่องโหว่ หรือวิธีการที่ผู้โจมตีใช้ในการโจมตี

ทางบริษัทระบุว่า ทีม Security สามารถจำลองช่องโหว่นี้ได้โดยใช้ข้อมูลที่ได้รับจากลูกค้าซึ่งเป็นมหาวิทยาลัย

ขณะนี้ PaperCut ได้ปล่อยแพตช์ฉุกเฉินสำหรับลูกค้าที่มีเซิร์ฟเวอร์ PaperCut NG/MF ที่เชื่อมต่อกับ Public-facing แล้ว

"บริษัทได้ปล่อยแพตช์ฉุกเฉินสำหรับลูกค้าที่มีเซิร์ฟเวอร์ PaperCut NG/MF ที่เชื่อมต่อกับ Public-facing ซึ่งไม่สามารถใช้มาตรการลดผลกระทบอื่น ๆ ได้"

บริษัทยังคงแจ้งเตือนลูกค้าที่มี Application Servers ที่เปิดให้เชื่อมต่ออินเทอร์เน็ต ให้ใช้ Rules ของ Firewall หรือการควบคุมการเข้าถึงเครือข่าย เพื่อจำกัดการเข้าถึง Web interfaces ให้เข้าถึงได้เฉพาะ IP ที่เชื่อถือได้เท่านั้น

นอกจากนี้ PaperCut ยังได้แชร์ Indicators of Compromise (IoC) ซึ่งอาจใช้สังเกตได้ว่าเซิร์ฟเวอร์ถูกเจาะระบบแล้วหรือไม่

สิ่งเหล่านี้รวมถึงกิจกรรมที่น่าสงสัยจากโปรเซสที่ถูกต้องของ PaperCut อย่าง pc-app[.]exe และไฟล์ server[.]log ที่อาจถูกดัดแปลง, ถูกลบ หรือหายไป

ผู้ดูแลระบบควรตรวจสอบ Errors ต่อไปนี้ใน server[.]log ด้วยเช่นกัน

 

อย่างไรก็ตาม PaperCut เตือนว่าการไม่พบ IoC เหล่านี้ ไม่ได้หมายความว่าเซิร์ฟเวอร์ของคุณจะไม่ถูกโจมตี

ในขณะนี้ PaperCut ยังไม่ได้เปิดเผยว่าใครอยู่เบื้องหลังการโจมตี, ผู้โจมตีทำอะไรหลังจากแฮ็กเข้าสู่เซิร์ฟเวอร์ได้แล้ว หรือมีการขโมยข้อมูลเกิดขึ้นหรือไม่

PaperCut ระบุว่าจะทำการอัปเดตคำแนะนำอย่างต่อเนื่อง พร้อมทั้งเพิ่ม IoC การโจมตี และแนวทางการแก้ไขในระหว่างที่การสืบสวนยังคงดำเนินต่อไป

ช่องโหว่ก่อนหน้านี้ของ PaperCut ที่เคยถูกนำมาใช้ในการโจมตี

PaperCut มีประวัติการตกเป็นเป้าหมายจากกลุ่มผู้โจมตีต่าง ๆ หลังจากที่มีการเปิดเผยช่องโหว่ด้านความปลอดภัย

ในเดือนเมษายน ปี 2023 ผู้โจมตีเริ่มใช้ประโยชน์จากช่องโหว่ระดับ Critical (CVE-2023-27350) ของ PaperCut ซึ่งอาจทำให้ผู้โจมตีที่ไม่ต้องผ่านการยืนยันตัวตน สามารถ Bypass การตรวจสอบสิทธิ์ และสั่งรันโค้ดจากระยะไกลบนเซิร์ฟเวอร์ที่มีช่องโหว่ได้

ต่อมา Microsoft ได้เชื่อมโยงการโจมตีบางส่วนเข้ากับกลุ่ม Clop Ransomware ซึ่งได้อาศัยเซิร์ฟเวอร์ PaperCut ที่มีช่องโหว่ในการเจาะเข้าสู่เครือข่ายของบริษัทต่าง ๆ เป็นจุดเริ่มต้น นอกจากนี้ Microsoft ยังพบเห็นการบุกรุกที่นำไปสู่การโจมตีด้วย LockBit Ransomware อีกด้วย

แม้ว่า PaperCut จะมีฟีเจอร์ Print Archiving ที่สามารถเก็บเอกสารที่ถูกส่งผ่านเซิร์ฟเวอร์ได้ แต่ต่อมา Clop ได้บอกกับ BleepingComputer ว่า พวกเขาใช้ช่องโหว่นี้เพื่อเป็นจุดเริ่มต้นในการเจาะเข้าสู่เครือข่ายของเหยื่อ มากกว่าที่จะเจตนาขโมยเอกสารที่ถูกเก็บไว้จากเซิร์ฟเวอร์ PaperCut โดยตรง

การใช้ประโยชน์จากช่องโหว่ยังแพร่กระจายไปยังกลุ่มผู้โจมตีอื่น ๆ อีกด้วย โดย Microsoft รายงานว่ากลุ่มแฮ็กเกอร์ที่ได้รับการสนับสนุนจากรัฐบาลอิหร่านก็กำลังใช้ประโยชน์จากช่องโหว่ CVE-2023-27350 ด้วยเช่นกัน

หน่วยงาน CISA และ FBI ได้ออกคำแนะนำร่วมกันในเดือนพฤษภาคม 2023 เพื่อแจ้งเตือนว่ากลุ่มแฮ็กเกอร์ Bl00dy Ransomware ก็กำลังใช้ประโยชน์จากเซิร์ฟเวอร์ PaperCut ที่มีช่องโหว่ ในการโจมตีองค์กรในภาคการศึกษาด้วยเช่นกัน

ที่มาbleepingcomputer