حمله به سرورهای PaperCut با سوءاستفاده از دو آسیبپذیری Zero-Day
دو آسیبپذیری امنیتی در نرمافزارهای مدیریت چاپ PaperCut NG و MF که هفته گذشته پس از شناسایی سوءاستفاده از آنها بهعنوان Zero-Day وصله شدند، اکنون در حملات سرقت داده مورد بهرهبرداری قرار گرفتهاند.
به گفته شرکت PaperCut Software، نرمافزارهای این شرکت توسط ۱۰۰ میلیون کاربر در بیش از ۷۰ هزار سازمان مورد استفاده قرار میگیرند. این سازمانها شامل شرکتهای بزرگ، نهادهای دولتی و مؤسسات آموزشی هستند.
این دو آسیبپذیری با شناسههای CVE-2026-81578 و CVE-2026-82078 ثبت شدهاند و مهاجمان میتوانند با زنجیرهکردن آنها، مکانیزم احراز هویت را دور بزنند و روی سرورهای آسیبپذیر PaperCut NG و MF به Remote Code Execution (RCE) دست پیدا کنند.
شرکت PaperCut Software برای مقابله با این آسیبپذیریها، طی دو مرحله وصله اضطراری منتشر کرد. نخستین وصله روز پنجشنبه و دومین وصله روز جمعه در دسترس قرار گرفتند. این شرکت همچنین Indicators of Compromise (IoC) را منتشر کرده است تا تیمهای امنیتی بتوانند حملات در حال انجام را شناسایی و مسدود کنند.
با این حال، PaperCut هنوز گروه یا عامل تهدید مسئول این حملات را شناسایی نکرده و درباره اقداماتی که مهاجمان پس از نفوذ به سرورهای آسیبپذیر انجام میدهند نیز جزئیات بیشتری ارائه نکرده است.
در همین حال، شرکت Threat Intelligence با نام Defused در آخر هفته تأیید کرد که مهاجمان در دنیای واقعی نیز استفاده از این دو آسیبپذیری را آغاز کردهاند و از آنها برای سرقت اطلاعات از سرورهای قربانیان استفاده میکنند.
Defused اعلام کرد که از اواخر روز ۲۹ آگوست، به وقت UTC، فعالیتهای مرتبط با Exploit این دو آسیبپذیری را در Honeypotهای خود مشاهده کرده است.
بر اساس گزارش این شرکت، یکی از مهاجمان با سوءاستفاده از قابلیت دور زدن احراز هویت، عملکرد External User Lookup در PaperCut را تحت کنترل خود درآورده است. برخلاف مسیر RCE که در گزارشهای عمومی درباره این آسیبپذیریها توضیح داده شده، این مهاجم به دنبال اجرای کد نیست و تمرکز اصلی آن روی سرقت دادهها است. مهاجم با استفاده از دیتابیس Derby، جداول پایگاه داده را استخراج میکند.
بر اساس آمار منتشرشده توسط Shadowserver، در حال حاضر بیش از ۸۰۰ سرور PaperCut MF و NG از طریق اینترنت در دسترس هستند. البته مشخص نیست چه تعداد از این سرورها Honeypot هستند یا در برابر این حملات ایمنسازی و وصله شدهاند.
سابقه حمله به PaperCut
گروههای هکری وابسته به دولتها و همچنین گروههای باجافزاری طی سالهای گذشته بارها آسیبپذیریهای امنیتی PaperCut را هدف قرار دادهاند.
در آوریل ۲۰۲۳، مهاجمان از زنجیرهای متشکل از یک آسیبپذیری Remote Code Execution با شناسه CVE-2023-27350 و یک آسیبپذیری افشای اطلاعات با شدت بالا با شناسه CVE-2023-27351 استفاده کردند. این حملات به گروههای باجافزاری LockBit و Clop نسبت داده شدند.
دو هفته بعد، Microsoft اعلام کرد دو گروه هکری وابسته به دولت ایران، یعنی MuddyWater و APT35، نیز به این موج حملات پیوستهاند.
این گروهها از قابلیت Print Archiving سوءاستفاده میکردند. این قابلیت در PaperCut برای ذخیره اسناد ارسالشده از طریق سرورهای چاپ طراحی شده است و در صورت دسترسی مهاجم میتواند حجم قابل توجهی از اطلاعات را در اختیار او قرار دهد.
یک ماه بعد، در ماه مه ۲۰۲۳، FBI و CISA هشدار دادند که گروه باجافزاری Bl00dy نیز بهرهبرداری از آسیبپذیری CVE-2023-27350 را برای بهدستآوردن دسترسی اولیه به شبکههای هدف آغاز کرده است.
همچنین، Cybersecurity and Infrastructure Security Agency (CISA) در ژوئیه ۲۰۲۵ یک آسیبپذیری دیگر از نوع Remote Code Execution با شناسه CVE-2023-2533 را در فهرست آسیبپذیریهای فعالاً مورد بهرهبرداری قرارگرفته قرار داد.
با توجه به سابقه سوءاستفاده گسترده از آسیبپذیریهای PaperCut، سازمانهایی که از PaperCut NG یا MF استفاده میکنند باید نصب آخرین بهروزرسانیهای امنیتی و بررسی IoCهای منتشرشده را در اولویت قرار دهند.




