PaperCut ha lanciato un allarme su una vulnerabilità zero-day che interessa tutte le versioni dei software PaperCut NG e PaperCut MF, già sfruttata da hacker in attacchi reali. L'azienda invita a limitare l'accesso ai server solo a IP affidabili e ha rilasciato patch d'emergenza.
PaperCut ha emesso un avviso urgente riguardo una vulnerabilità zero-day che coinvolge tutte le versioni dei suoi software di gestione della stampa PaperCut NG e PaperCut MF. L'azienda ha confermato che la falla è già stata sfruttata in attacchi reali contro alcuni clienti e raccomanda a tutte le organizzazioni che espongono i server PaperCut su Internet di limitare immediatamente l'accesso alle interfacce web solo a indirizzi IP di fiducia.
Allerta sicurezza e patch d'emergenza
Il team di sicurezza di PaperCut sta indagando sull'attività malevola e ha riprodotto la vulnerabilità grazie alle informazioni fornite da un'università cliente. Sebbene i dettagli tecnici della falla non siano stati divulgati, PaperCut ha già rilasciato patch d'emergenza per i clienti che non possono adottare altre misure di mitigazione. L'azienda sottolinea che la priorità è proteggere i server esposti pubblicamente, suggerendo l'uso di firewall o controlli di accesso di rete per limitare le interfacce web ai soli IP affidabili.
Indicatori di compromissione e rischi residui
PaperCut ha condiviso alcuni indicatori di compromissione per aiutare gli amministratori a individuare eventuali intrusioni, come attività sospette del processo legittimo 'pc-app.exe' o anomalie nei file 'server.log' (modificati, cancellati o mancanti). Errori specifici nei log, come "ERROR No suitable driver found for jdbc:no:x" e "ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST", possono essere segnali di attacco. Tuttavia, l'assenza di questi indicatori non garantisce che il server non sia stato compromesso.
Origine degli attacchi e precedenti storici
Al momento, PaperCut non ha fornito dettagli sugli autori degli attacchi, sulle azioni compiute dopo la compromissione o su eventuali furti di dati. L'azienda continuerà ad aggiornare l'avviso con nuovi indicatori e istruzioni di remediation man mano che l'indagine prosegue. In passato, vulnerabilità di PaperCut sono già state sfruttate da gruppi ransomware come Clop e LockBit, e anche da attori statali iraniani, come documentato da Microsoft e dalle autorità statunitensi. In particolare, la falla CVE-2023-27350 aveva permesso attacchi mirati al settore educativo e ad altre organizzazioni.
Contesto e rischi per le aziende italiane
La situazione attuale sottolinea l'importanza di una gestione attenta della superficie esposta su Internet e della tempestiva applicazione delle patch di sicurezza. Anche in Italia, aziende e istituzioni che utilizzano PaperCut NG o MF devono verificare la configurazione dei propri server e adottare le misure suggerite per ridurre il rischio di compromissione. Il tema della sicurezza delle infrastrutture digitali è sempre più centrale, come dimostrano anche altri recenti attacchi sofisticati contro il settore finanziario, tra cui quelli descritti nell'analisi sugli attacchi vishing a hedge fund pubblicata su QWERTYmag.