حمله به سرورهای PaperCut با سوءاستفاده از دو آسیب‌پذیری Zero-Day

دو آسیب‌پذیری امنیتی در نرم‌افزارهای مدیریت چاپ PaperCut NG و MF که هفته گذشته پس از شناسایی سوءاستفاده از آن‌ها به‌عنوان Zero-Day وصله شدند، اکنون در حملات سرقت داده مورد بهره‌برداری قرار گرفته‌اند.

به گفته شرکت PaperCut Software، نرم‌افزارهای این شرکت توسط ۱۰۰ میلیون کاربر در بیش از ۷۰ هزار سازمان مورد استفاده قرار می‌گیرند. این سازمان‌ها شامل شرکت‌های بزرگ، نهادهای دولتی و مؤسسات آموزشی هستند.

این دو آسیب‌پذیری با شناسه‌های CVE-2026-81578 و CVE-2026-82078 ثبت شده‌اند و مهاجمان می‌توانند با زنجیره‌کردن آن‌ها، مکانیزم احراز هویت را دور بزنند و روی سرورهای آسیب‌پذیر PaperCut NG و MF به Remote Code Execution (RCE) دست پیدا کنند.

شرکت PaperCut Software برای مقابله با این آسیب‌پذیری‌ها، طی دو مرحله وصله اضطراری منتشر کرد. نخستین وصله روز پنجشنبه و دومین وصله روز جمعه در دسترس قرار گرفتند. این شرکت همچنین Indicators of Compromise (IoC) را منتشر کرده است تا تیم‌های امنیتی بتوانند حملات در حال انجام را شناسایی و مسدود کنند.

با این حال، PaperCut هنوز گروه یا عامل تهدید مسئول این حملات را شناسایی نکرده و درباره اقداماتی که مهاجمان پس از نفوذ به سرورهای آسیب‌پذیر انجام می‌دهند نیز جزئیات بیشتری ارائه نکرده است.

آکادمی لیان

در همین حال، شرکت Threat Intelligence با نام Defused در آخر هفته تأیید کرد که مهاجمان در دنیای واقعی نیز استفاده از این دو آسیب‌پذیری را آغاز کرده‌اند و از آن‌ها برای سرقت اطلاعات از سرورهای قربانیان استفاده می‌کنند.

Defused اعلام کرد که از اواخر روز ۲۹ آگوست، به وقت UTC، فعالیت‌های مرتبط با Exploit این دو آسیب‌پذیری را در Honeypotهای خود مشاهده کرده است.

بر اساس گزارش این شرکت، یکی از مهاجمان با سوءاستفاده از قابلیت دور زدن احراز هویت، عملکرد External User Lookup در PaperCut را تحت کنترل خود درآورده است. برخلاف مسیر RCE که در گزارش‌های عمومی درباره این آسیب‌پذیری‌ها توضیح داده شده، این مهاجم به دنبال اجرای کد نیست و تمرکز اصلی آن روی سرقت داده‌ها است. مهاجم با استفاده از دیتابیس Derby، جداول پایگاه داده را استخراج می‌کند.

بر اساس آمار منتشرشده توسط Shadowserver، در حال حاضر بیش از ۸۰۰ سرور PaperCut MF و NG از طریق اینترنت در دسترس هستند. البته مشخص نیست چه تعداد از این سرورها Honeypot هستند یا در برابر این حملات ایمن‌سازی و وصله شده‌اند.

سابقه حمله به PaperCut

گروه‌های هکری وابسته به دولت‌ها و همچنین گروه‌های باج‌افزاری طی سال‌های گذشته بارها آسیب‌پذیری‌های امنیتی PaperCut را هدف قرار داده‌اند.

در آوریل ۲۰۲۳، مهاجمان از زنجیره‌ای متشکل از یک آسیب‌پذیری Remote Code Execution با شناسه CVE-2023-27350 و یک آسیب‌پذیری افشای اطلاعات با شدت بالا با شناسه CVE-2023-27351 استفاده کردند. این حملات به گروه‌های باج‌افزاری LockBit و Clop نسبت داده شدند.

دو هفته بعد، Microsoft اعلام کرد دو گروه هکری وابسته به دولت ایران، یعنی MuddyWater و APT35، نیز به این موج حملات پیوسته‌اند.

این گروه‌ها از قابلیت Print Archiving سوءاستفاده می‌کردند. این قابلیت در PaperCut برای ذخیره اسناد ارسال‌شده از طریق سرورهای چاپ طراحی شده است و در صورت دسترسی مهاجم می‌تواند حجم قابل توجهی از اطلاعات را در اختیار او قرار دهد.

یک ماه بعد، در ماه مه ۲۰۲۳، FBI و CISA هشدار دادند که گروه باج‌افزاری Bl00dy نیز بهره‌برداری از آسیب‌پذیری CVE-2023-27350 را برای به‌دست‌آوردن دسترسی اولیه به شبکه‌های هدف آغاز کرده است.

همچنین، Cybersecurity and Infrastructure Security Agency (CISA) در ژوئیه ۲۰۲۵ یک آسیب‌پذیری دیگر از نوع Remote Code Execution با شناسه CVE-2023-2533 را در فهرست آسیب‌پذیری‌های فعالاً مورد بهره‌برداری قرارگرفته قرار داد.

با توجه به سابقه سوءاستفاده گسترده از آسیب‌پذیری‌های PaperCut، سازمان‌هایی که از PaperCut NG یا MF استفاده می‌کنند باید نصب آخرین به‌روزرسانی‌های امنیتی و بررسی IoCهای منتشرشده را در اولویت قرار دهند.

آکادمی لیان

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

دکمه بازگشت به بالا