PaperCut, NG ve MF baskı yönetim yazılımlarının tüm sürümlerini etkileyen bir güvenlik açığının sıfırıncı gün saldırılarında aktif biçimde istismar edildiğini duyurdu. Şirket, özellikle internete açık Application Server kurulumlarını hedef alan bu saldırılar için acil yama yayımladı.
Yama, v25 ve v26 sürümlerini kapsıyor. Şirket, doğrulanmış müşteri vakalarından haberdar olduğunu ve konuyu en yüksek öncelikle ele aldığını belirtti. İnceleme sürerken, açığın nasıl çalıştığına, hangi yöntemle istismar edildiğine ve arkasında kimin olduğuna dair ayrıntılar paylaşılmadı.
Uzaktan erişim kısıtlaması isteniyor
PaperCut, Application Server’ı internet üzerinden erişilebilir durumda olan müşterilerden erişimi hemen güvenilir IP adresleriyle sınırlamalarını istedi. Şirket, güvenlik duvarı kuralları, ağ erişim kontrolleri veya benzeri önlemlerle web arayüzlerinin güvenilmeyen internet adreslerinden ulaşılamaz hale getirilmesini önerdi. Yapılan uyarıda, şüpheli etkinlik görülmemiş olsa bile bu adımın derhal atılması gerektiği vurgulandı.
Şimdilik paylaşılan uzlaşma göstergeleri, özellikle PaperCut Application Server etrafında üretilen alarmları içeriyor. Bunlar arasında girişim tespit, uç nokta güvenliği veya ağ izleme araçlarından gelen uyarılar, “pc-app.exe” üzerinden görülen şüpheli istismar sonrası hareketler, beklenmedik biçimde silinmiş ya da kesilmiş server.log kayıtları ve log dosyasında yer alan bazı hata satırları bulunuyor. Bu satırlar arasında “ERROR No suitable driver found for jdbc:no:x” ve “ERROR DatabaseUtils – Database error looking up cardID: VALUES CAST” ifadeleri sayıldı.
Geçmişte de hedef olmuştu
Şirkete göre henüz açığa ilişkin teknik ayrıntılar sınırlı. Buna karşın, geçmiş örnekler PaperCut ürünlerinin saldırganların ilgisini çektiğini gösteriyor. 2023’te PaperCut MF ve NG’deki kritik CVE-2023-27350 açığı, Rus tehdit aktörleri ve Lace Tempest adlı finansal motivasyonlu grup tarafından istismar edilmiş; bu saldırılar Cl0p ve LockBit fidye yazılımlarının dağıtımında kullanılmıştı. CVE kaydı için: https://nvd.nist.gov/vuln/detail/CVE-2023-27350
Yeni olayda da saldırıların kimin tarafından yürütüldüğü ve hangi yükün hedef sistemlere bırakıldığı henüz bilinmiyor. İnceleme devam ediyor.
