PaperCut ha emitido una advertencia urgente sobre una vulnerabilidad que está siendo explotada activamente en todas las versiones de su software de gestión de impresión PaperCut NG y PaperCut MF. La compañía ha confirmado ataques contra clientes y ha recomendado encarecidamente a las organizaciones cuyos servidores de aplicación están expuestos a Internet que restrinjan de inmediato el acceso a las interfaces web mediante direcciones IP de confianza.
El equipo de respuesta de seguridad de PaperCut está investigando la explotación activa de una vulnerabilidad que afecta a PaperCut NG y PaperCut MF, según un aviso de seguridad publicado el jueves. La empresa señala que es consciente de incidentes confirmados en clientes y está tratando el asunto con la máxima prioridad.
La vulnerabilidad afecta a todas las versiones de PaperCut NG y MF, aunque no se han revelado detalles técnicos sobre la falla ni sobre cómo se está explotando. PaperCut afirma que su equipo de seguridad reprodujo la vulnerabilidad utilizando información proporcionada por un cliente universitario.
PaperCut ha lanzado parches de emergencia para clientes con servidores NG/MF expuestos públicamente. La compañía continúa advirtiendo a los clientes cuyos servidores de aplicación estén expuestos a Internet que utilicen reglas de firewall o controles de acceso a la red para restringir las interfaces web a direcciones IP confiables.
También se han compartido indicadores de compromiso que podrían señalar si un servidor ha sido comprometido, como actividad sospechosa del proceso legítimo pc-app.exe o archivos server.log modificados, eliminados o faltantes. PaperCut advierte que la ausencia de estos indicadores no garantiza que el servidor esté libre de compromiso.
Hasta el momento, PaperCut no ha revelado quién está detrás de los ataques, qué acciones realizan los atacantes tras comprometer los servidores, ni si se está robando información. La compañía actualizará su aviso con nuevos indicadores y recomendaciones a medida que avance la investigación.
Este incidente no es aislado. En abril de 2023, atacantes explotaron la vulnerabilidad crítica CVE-2023-27350 de PaperCut, que permitía la ejecución remota de código sin autenticación. Microsoft vinculó esos ataques con el ransomware Clop y LockBit, además de observar intrusiones de grupos respaldados por Irán.
La explotación se extendió a otros actores, como la banda de ransomware Bl00dy, que atacó al sector educativo. CISA y el FBI emitieron un aviso conjunto en mayo de 2023 sobre esta amenaza.


















Deja una respuesta