Security

PaperCut Peringatkan Kerentanan Zero-Day pada Software Cetak NG dan MF yang Dieksploitasi Peretas

PaperCut merilis peringatan darurat terkait adanya eksploitasi aktif terhadap celah keamanan zero-day yang berdampak pada seluruh versi perangkat lunak manajemen pencetakan PaperCut NG dan PaperCut MF. Pihak pengembang mengonfirmasi bahwa serangan siber ini telah menargetkan sejumlah server pelanggan di dunia nyata.

Menanggapi insiden tersebut, PaperCut mendesak para administrator TI dan organisasi yang mengoperasikan PaperCut Application Server yang terhubung langsung ke internet publik (public-facing) untuk segera membatasi akses antarmuka web (web interface) hanya ke alamat IP tepercaya.

Penerapan Patch Darurat dan Mitigasi Jaringan

Tim tanggap keamanan PaperCut saat ini tengah melakukan investigasi intensif untuk menangani eksploitasi yang terjadi. Tim internal berhasil mereproduksi celah keamanan tersebut berdasarkan informasi teknis yang dilaporkan oleh salah satu pelanggan dari institusi universitas. Meskipun rincian teknis mendalam mengenai mekanisme eksploitasi belum diungkap ke publik guna mencegah eskalasi serangan, PaperCut telah meluncurkan emergency patch bagi pelanggan.

Bagi organisasi yang belum dapat langsung menerapkan pembaruan, langkah mitigasi yang sangat disarankan meliputi:

  • Mengisolasi antarmuka manajemen web server dari akses publik menggunakan konfigurasi aturan firewall atau kontrol akses jaringan (network access control).
  • Menempatkan akses administrasi di balik jaringan privat atau VPN.
  • Membatasi lalu lintas koneksi masuk hanya untuk daftar alamat IP internal yang telah diverifikasi.

Indikator Kompromi (IoC) yang Perlu Diwaspadai

PaperCut merilis beberapa indikator kompromi (Indicators of Compromise) untuk membantu administrator mendeteksi potensi intrusi pada sistem:

  1. Adanya aktivitas mencurigakan yang berasal dari proses sah pc-app.exe.
  2. File catatan log sistem (server.log) yang termodifikasi, terhapus secara tidak wajar, atau hilang.
  3. Kemunculan pesan error spesifik di dalam server.log, antara lain:
    • ERROR No suitable driver found for jdbc:no:x
    • ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST

Pihak pengembang mengingatkan bahwa ketiadaan indikator di atas tidak menjamin sebuah server sepenuhnya aman dari intrusi, terutama jika perangkat sebelumnya sempat terekspos langsung ke jaringan internet tanpa proteksi pembatasan akses.

Riwayat Eksploitasi pada Infrastruktur PaperCut

Perangkat lunak PaperCut memiliki rekam jejak panjang menjadi target utama kelompok ancaman siber. Pada April 2023, celah keamanan kritis CVE-2023-27350 dieksploitasi secara luas oleh peretas tanpa autentikasi untuk melewati sistem keamanan dan mengeksekusi kode dari jarak jauh (remote code execution).

Serangan tersebut sempat dimanfaatkan oleh sindikat kejahatan siber terorganisir, termasuk operator ransomware Clop dan LockBit, untuk memperoleh akses awal (initial access) ke dalam jaringan korporasi sebelum melakukan penyusupan lateral. Eksploitasi pada server PaperCut kala itu juga dilaporkan melibatkan kelompok spionase siber yang didukung negara serta geng kejahatan Bl00dy Ransomware yang menargetkan sektor pendidikan.

Hingga saat ini, PaperCut belum membeberkan identitas kelompok peretas di balik kampanye zero-day terbaru ini ataupun cakupan data yang berpotensi dicuri, dan berjanji akan terus memperbarui panduan remediasi seiring berjalannya investigasi.

Sumber: PaperCut Software

Leave a Reply

Your email address will not be published. Required fields are marked *


Back to top button