Tillbaka till insikter

PaperCut NG och PaperCut MF kan ge angripare full åtkomst – aktivt utnyttjad

PaperCut varnar för en sårbarhet i alla versioner av PaperCut NG och PaperCut MF som enligt rapporter utnyttjas i zero-day attacker. SMB-företag med printservrar bör omedelbart vidta åtgärder för att begränsa risk och söka uppdatering.

Det viktigaste

  • PaperCut har varnat för en sårbarhet i alla versioner av PaperCut NG och PaperCut MF som enligt rapporter utnyttjas i zero-day attacker.
  • System där printhanteringsmjukvaran är exponerad mot nätverk eller internet är särskilt utsatta. Vidta omedelbara åtgärder: isolera, granska och uppdatera.

Vad har hänt?

Enligt BleepingComputer har PaperCut utfärdat en varning om en sårbarhet i sin printhanteringsmjukvara PaperCut NG och PaperCut MF. Rapporten anger att sårbarheten utnyttjas aktivt i så kallade zero-day attacker, vilket innebär att angripare nyttjar felet innan en offentlig patch är allmänt tillgänglig.

Informationen i rapporten visar att problemet rör alla versioner av produkterna, och att exploateringen är pågående enligt rapporteringen. PaperCut har kommunicerat om problemet, men detaljer om tekniska indikatorer eller en fullständig åtgärdsplan kan vara begränsade i den initiala rapporteringen.

Vem berörs? — PaperCut NG och PaperCut MF

Organisationer som använder PaperCut NG eller PaperCut MF för utskrifts- och köhantering påverkas. För svenska små och medelstora företag är det vanligt att sådana system körs på lokala servrar i kontorsnätverk eller i datacenter.

Särskilt utsatta är installationer där printservern eller managementgränssnittet är nåbart från internet, har svaga åtkomstkontroller eller använder delade administrativa konton. Men eftersom rapporter anger att alla versioner påverkas bör även installationer som inte är direkt exponerade granskas.

Gör så här nu

  1. Isolera berörda servrar

    • Koppla om möjligt bort PaperCut-servern från internet direkt. Flytta den till ett internt segment eller stäng externa portar i brandväggen tills vidare.
  2. Följ leverantörens instruktioner och patcha

    • Håll koll på officiella meddelanden från PaperCut och applicera rekommenderade uppdateringar eller mitigeringar så snart de finns tillgängliga.
  3. Kontrollera loggar och tecken på intrång

    • Granska autentiseringsloggar, administrativa ändringar och nätverkstrafik för ovanliga inloggningar eller aktiviteter. Dokumentera och spara indikatorer om ni hittar något.
  4. Byt kritiska lösenord och granska tjänstekonton

    • Byt administrativa och servicekonton som används av PaperCut. Säkerställ att varje tjänst använder separata, begränsade konton.
  5. Begränsa åtkomst

    • Implementera åtkomstbegränsningar via brandväggsregler, VPN eller just-in-time-åtkomst. Minimera administrativa gränssnittets exponering.
  6. Säkerhetskopiera och förbered återställning

    • Se till att aktuella, offline eller isolerade säkerhetskopior finns om system måste återställas.
  7. Övervaka och informera

    • Fortsätt övervaka för tecken på fortsatt aktivitet. Informera interna intressenter och, vid bekräftat intrång, följ incidenthanteringsrutiner.
  8. Sök extern hjälp vid osäkerhet

    • Om ni inte har resurser för att genomföra analys och sanering, överväg att ta in extern hjälp eller rådgivning. Läs mer om våra möjligheter för stöd under våra tjänster.

Avslutningsvis: agera snabbt men metodiskt. Säkerställ att ni har minst en isolerad kopia av loggar och att ni följer leverantörens kommande rekommendationer.

Källa: BleepingComputer

Berör det här er verksamhet?

Vi hjälper svenska företag att förstå vad nyheter som denna faktiskt innebär i praktiken – och åtgärda det som behöver åtgärdas. Boka ett kostnadsfritt samtal, helt utan förpliktelser.

Boka ett samtal