В атаках на школы и университеты уже замечены уязвимости PaperCut, через которые злоумышленники получают доступ к серверам и начинают собирать логины, конфигурации и следы в сети. Arctic Wolf описывает цепочку с обходом проверки доступа и удалённым выполнением кода, а затем — с созданием привилегированных учётных записей и выгрузкой данных с хоста.
Для учебных организаций такой сценарий опасен не только из-за одного сервера печати. Украденные учётные данные часто дают нападающим вход в почту, файловые хранилища и внутренние системы. Если вы уже сталкивались с похожими инцидентами, пригодится наш разбор о том, как данные превращаются в мошенничество и почему утечка редко остаётся локальной.
1) Какую проблему решаем
Сейчас задача простая: не дать серверу печати стать точкой входа в остальную инфраструктуру. В источнике речь идёт о сборе системной информации, поиске паролей в конфигурациях и попытках добраться до учётных данных через службы Windows.
Это значит, что защищать надо не только сам PaperCut, но и окружение вокруг него: сеть, учётные записи, журналы и админ-доступ. Если сервер доступен из интернета без жёстких ограничений, риск растёт кратно.
2) Что подготовить
Начните с инвентаря. Нужны список всех серверов PaperCut, версия продукта, схема доступа к ним, перечень администраторов и понимание, какие сегменты сети они видят.
Дальше подготовьте инструменты контроля: систему журналирования, правила на шлюзе, доступ к консоли управления и контакт ответственных за ИТ и безопасность. Если у вас уже выстроена базовая гигиена паролей, менеджер паролей и двухфакторная защита должны быть включены у всех, кто администрирует такие системы.
Из практичных мер цифровой гигиены полезно держать под рукой и защищённый канал для рабочих подключений, чтобы лишний раз не светить служебную переписку и метаданные в чужих сетях.
3) Пошаговые действия
Шаг 1. Ограничьте доступ к серверу печати
Уберите PaperCut из прямой видимости интернета, если это вообще возможно. Если удалённый доступ нужен, оставьте только строго определённые адреса, сегменты или шлюз с дополнительной проверкой.
Шаг 2. Обновите продукт и проверьте версию
Проверьте, затронута ли ваша установка свежими уязвимостями, и поставьте исправления без задержек. Для таких серверов «потом» обычно означает «слишком поздно».
Шаг 3. Посмотрите журналы на признаки вторжения
Arctic Wolf советует искать запуск cmd.exe, powershell.exe и других интерпретаторов, а также команды вроде whoami, tasklist, ver и uname -a, если родительский процесс — pc-app.exe. Отдельно проверьте появление новых привилегированных учётных записей, например с похожим на системный именем.
Шаг 4. Проверьте конфигурации и служебные файлы
Злоумышленники искали в *.config слова вроде password, secret, ldap, bind и token. Значит, надо проверить, не лежат ли в конфигурациях открытые секреты, особенно для каталога, почты и внутренних сервисов.
Шаг 5. Сравните сетевую активность с нормой
В источнике фигурируют неожиданные запросы к /custom/pcp_*.txt и /custom/web/pcp_*.txt, а также загрузка утилит для сбора данных. Если ваш сервер неожиданно начал отдавать такие файлы или ходить на неизвестные адреса, это повод немедленно изолировать хост.
Шаг 6. Закройте типовые пути дальнейшего продвижения
Проверьте, куда администраторы входят после работы с PaperCut. Если одна и та же учётная запись открывает доступ сразу к нескольким критичным системам, злоумышленнику хватит одного пароля, чтобы развернуться шире.
4) Как проверить себя
Пройдитесь по короткому списку:
- сервер печати не виден из интернета напрямую;
- все обновления установлены;
- в журналах нет подозрительных запусков
cmd.exe,powershell.exeи похожих команд; - новых администраторов никто не создавал;
- в конфигурациях нет открытых секретов и лишних токенов;
- сетевой трафик сервера не уходит на неизвестные адреса;
- администраторы используют отдельные учётные записи и двухфакторную защиту.
Если хотите сравнить свою схему реагирования с типовой историей утечки, посмотрите, как маскируют вредоносную рассылку невидимыми символами — приём другой, но логика атак похожа: сначала скрыть следы, потом добраться до доверия и учётных данных.
5) Что делать, если не получилось
Если вы уже видите признаки компрометации, не пытайтесь «понаблюдать ещё день». Изолируйте сервер, сохраните журналы, снимите копии подозрительных файлов и смените пароли всех учётных записей, которые могли попасть под удар.
После этого проверьте соседние системы: почту, каталог, файловые шары, админ-панели и резервные копии. В атаках такого типа главный риск — не сам PaperCut, а то, что через него злоумышленник получает вход в остальные сервисы.
- Проверить, не торчит ли сервер PaperCut в интернет
- Установить все доступные обновления
- Просмотреть журналы на запуск
cmd.exe,powershell.exe,whoami,tasklistиver - Найти и убрать секреты из конфигурационных файлов
- Проверить, не созданы ли новые привилегированные учётные записи
- Ограничить админ-доступ отдельными учётками и 2FA
- Подготовить план изоляции сервера на случай инцидента
Комментарии (0)
Будьте уважительны. Спам и ссылки на сторонние сервисы скрываются модерацией.
Пока комментариев нет. Вы можете быть первым.