สรุปสั้น
PaperCut แจ้งเตือนลูกค้าว่ามีผู้ไม่ประสงค์ดีกำลังใช้ประโยชน์จากช่องโหว่ที่กระทบซอฟต์แวร์จัดการงานพิมพ์ PaperCut NG และ PaperCut MF ทุกเวอร์ชัน ในลักษณะการโจมตีแบบ zero-day ซึ่งหมายความว่าการโจมตีเกิดขึ้นก่อนที่จะมีแพตช์ออกมา บริษัทได้ปล่อยแพตช์ฉุกเฉินสำหรับเวอร์ชัน 25 และเวอร์ชัน 26 เพื่อแก้ปัญหานี้แล้ว
ในประกาศ บริษัทระบุว่า “รับทราบถึงเหตุการณ์ที่ได้รับการยืนยันแล้วในระบบของลูกค้า และกำลังจัดการเรื่องนี้ด้วยลำดับความสำคัญสูงสุด” โดยการสอบสวนเหตุการณ์ยังดำเนินอยู่ ประเด็นสำคัญที่ผู้ดูแลระบบต้องเข้าใจคือขณะนี้ยังไม่มีรายละเอียดใด ๆ เกี่ยวกับตัวช่องโหว่ ไม่มีข้อมูลว่าถูกใช้โจมตีด้วยวิธีใด และยังไม่ทราบว่าใครอยู่เบื้องหลัง อีกทั้งยังไม่มีการออกรหัส CVE สำหรับช่องโหว่นี้
สิ่งที่บริษัทให้มาแทนคือชุดตัวบ่งชี้การถูกบุกรุกจำนวนหนึ่ง และคำแนะนำเร่งด่วนให้ผู้ที่เปิด PaperCut NG/MF Application Server สู่อินเทอร์เน็ต จำกัดการเข้าถึงให้เหลือเฉพาะหมายเลขไอพีที่เชื่อถือได้ทันที โดย PaperCut ย้ำว่า “ให้ดำเนินการตอนนี้เลย แม้ว่าคุณจะยังไม่พบกิจกรรมที่น่าสงสัยก็ตาม” ซึ่งเป็นถ้อยคำที่บ่งบอกว่าบริษัทประเมินความเสี่ยงไว้สูงกว่าที่หลักฐานสาธารณะจะแสดงให้เห็น
รายละเอียดข่าว
เว็บไซต์ The Hacker News รายงานเมื่อวันที่ 28 สิงหาคม 2569 ว่า PaperCut เผยแพร่ประกาศแจ้งเตือนความปลอดภัยเร่งด่วนฉบับนี้เมื่อวันที่ 27 สิงหาคม 2569 โดยระบุว่าช่องโหว่กระทบ PaperCut NG และ PaperCut MF ทุกเวอร์ชัน ซึ่งเป็นขอบเขตที่กว้างที่สุดเท่าที่ประกาศความปลอดภัยจะระบุได้ และปล่อยแพตช์ฉุกเฉินให้เฉพาะสายเวอร์ชัน 25 และ 26
ประกาศฉบับนี้เป็นรายงานที่ยังพัฒนาอยู่ ข้อมูลเชิงเทคนิคจึงมีน้อยมาก บริษัทไม่ได้อธิบายว่าช่องโหว่อยู่ในส่วนประกอบใดของระบบ ไม่ได้ระบุว่าผู้โจมตีต้องยืนยันตัวตนก่อนหรือไม่ ไม่ได้ให้คะแนน CVSS และไม่ได้บอกจำนวนหรือลักษณะขององค์กรที่ถูกโจมตี สิ่งเดียวที่ยืนยันชัดคือมีเหตุการณ์จริงในระบบของลูกค้าเกิดขึ้นแล้ว
สิ่งที่ทำให้ข่าวนี้มีน้ำหนักมากกว่าประกาศแพตช์ทั่วไปคือประวัติของผลิตภัณฑ์ตัวนี้เอง เมื่อปี 2566 ช่องโหว่ระดับร้ายแรงใน PaperCut MF และ NG ที่มีรหัส CVE-2023-27350 และคะแนน CVSS 9.8 เคยถูกกลุ่มผู้โจมตีจากรัสเซียรวมถึงกลุ่มที่มีแรงจูงใจทางการเงินชื่อ Lace Tempest นำไปใช้เป็นทางเข้าเพื่อปล่อยแรนซัมแวร์ Cl0p และ LockBit มาแล้ว นั่นหมายความว่าเซิร์ฟเวอร์ PaperCut ที่เปิดสู่อินเทอร์เน็ตเป็นเป้าหมายที่กลุ่มแรนซัมแวร์รู้จักดีและเคยพิสูจน์แล้วว่าใช้ได้ผล
รายละเอียดช่องโหว่
ณ เวลาที่รายงาน PaperCut ยังไม่เปิดเผยกลไกของช่องโหว่เลย ไม่มีการระบุประเภทของข้อบกพร่อง ไม่มีรหัส CVE ไม่มีเวกเตอร์ CVSS และไม่มีคำอธิบายเงื่อนไขที่จำเป็นต่อการโจมตี การตัดสินใจไม่เปิดเผยรายละเอียดในระหว่างที่การสอบสวนยังดำเนินอยู่เป็นแนวปฏิบัติที่พบได้ทั่วไป เพราะช่วยชะลอไม่ให้ผู้โจมตีรายอื่นสร้างเครื่องมือโจมตีตามได้เร็วเกินไป แต่ผลข้างเคียงคือผู้ดูแลระบบไม่มีข้อมูลพอที่จะประเมินว่าสภาพแวดล้อมของตัวเองเสี่ยงมากน้อยแค่ไหน จึงต้องถือว่าเสี่ยงเต็มที่ไว้ก่อน
สิ่งที่บริษัทให้มาแทนคือตัวบ่งชี้ที่เป็นร่องรอยหลังการโจมตี ซึ่งบอกได้ว่าเคยถูกเจาะหรือไม่ แต่บอกไม่ได้ว่าจะป้องกันอย่างไร กลุ่มแรกคือการแจ้งเตือนจากระบบตรวจจับการบุกรุก ระบบความปลอดภัยปลายทาง หรือระบบเฝ้าระวังเครือข่าย ที่เกี่ยวข้องกับ PaperCut Application Server โดยเฉพาะพฤติกรรมหลังการเจาะระบบที่น่าสงสัยซึ่งมาจากโปรเซส pc-app.exe กลุ่มที่สองคือไฟล์ server.log ของ PaperCut ที่หายไป ถูกตัดสั้นผิดปกติ หรือถูกลบทิ้ง ซึ่งเป็นสัญญาณของการกลบร่องรอย และกลุ่มที่สามคือข้อความผิดพลาดเฉพาะเจาะจงสองรายการที่ปรากฏใน server.log
ผลกระทบ
PaperCut NG และ MF เป็นซอฟต์แวร์จัดการงานพิมพ์ที่ใช้กันมากในมหาวิทยาลัย โรงเรียน โรงพยาบาล และหน่วยงานราชการ ซึ่งเป็นสภาพแวดล้อมที่มีเครื่องพิมพ์จำนวนมากและต้องคิดค่าใช้จ่ายตามการใช้งาน ลักษณะการติดตั้งของระบบประเภทนี้ทำให้เซิร์ฟเวอร์ต้องคุยกับทั้งเครื่องผู้ใช้และอุปกรณ์พิมพ์ทั่วทั้งเครือข่าย และในหลายองค์กรก็ถูกเปิดให้เข้าถึงจากภายนอกเพื่อรองรับการพิมพ์จากระยะไกลหรือจากอุปกรณ์พกพา
ความเสี่ยงที่แท้จริงจึงไม่ได้อยู่ที่งานพิมพ์ แต่อยู่ที่ตำแหน่งของเซิร์ฟเวอร์ในเครือข่าย เมื่อเซิร์ฟเวอร์จัดการงานพิมพ์ถูกยึด ผู้โจมตีจะได้ที่ยืนที่มองเห็นระบบภายในจำนวนมาก และในกรณีปี 2566 ก็เห็นแล้วว่าเส้นทางนี้ถูกใช้ต่อยอดไปสู่การปล่อยแรนซัมแวร์ทั่วทั้งองค์กร
การที่ช่องโหว่กระทบทุกเวอร์ชันแต่แพตช์ออกให้เฉพาะสาย 25 และ 26 ทำให้องค์กรที่ยังใช้เวอร์ชันเก่ากว่านั้นตกอยู่ในสถานะที่ไม่มีทางแก้ในทันที ซึ่งในโรงเรียนและหน่วยงานราชการที่มักตรึงเวอร์ชันซอฟต์แวร์ไว้นานหลายปีถือเป็นกลุ่มที่เสี่ยงที่สุด และเป็นกลุ่มเดียวกับที่การจำกัดการเข้าถึงระดับเครือข่ายกลายเป็นมาตรการป้องกันเพียงอย่างเดียวที่เหลืออยู่
คำแนะนำ
มาตรการเร่งด่วนที่สุดคือการจำกัดการเข้าถึงตามที่ PaperCut ระบุ ให้ใช้กฎไฟร์วอลล์ การควบคุมการเข้าถึงเครือข่าย หรือมาตรการเทียบเท่า เพื่อให้แน่ใจว่าหน้าเว็บของเซิร์ฟเวอร์ PaperCut ไม่สามารถเข้าถึงได้จากที่อยู่อินเทอร์เน็ตที่ไม่น่าเชื่อถือ และให้ทำทันทีแม้ยังไม่พบกิจกรรมที่น่าสงสัย จากนั้นจึงติดตั้งแพตช์ฉุกเฉินสำหรับเวอร์ชัน 25 หรือ 26
ขั้นต่อมาคือการตรวจย้อนหลัง เนื่องจากนี่เป็นการโจมตีแบบ zero-day การแพตช์ไม่ได้บอกว่าองค์กรปลอดภัยมาตลอด ให้ตรวจสอบไฟล์ server.log ว่าหายไป ถูกตัดสั้น หรือถูกลบหรือไม่ และค้นหาข้อความผิดพลาดที่ระบุไว้ในตารางด้านล่าง พร้อมทั้งไล่ดูการแจ้งเตือนย้อนหลังของระบบตรวจจับการบุกรุกและระบบความปลอดภัยปลายทางที่เกี่ยวข้องกับโปรเซส pc-app.exe โดยเฉพาะพฤติกรรมที่โปรเซสนี้ไปเรียกโปรแกรมอื่นหรือสร้างการเชื่อมต่อขาออก
สำหรับองค์กรที่ยังใช้เวอร์ชันเก่ากว่า 25 ควรถือว่าระบบอยู่ในสถานะที่ไม่มีแพตช์และวางแผนอัปเกรดโดยด่วน ระหว่างนั้นให้พึ่งการแยกเครือข่ายเป็นมาตรการหลัก และหากพบร่องรอยตามตัวบ่งชี้ควรถือว่าเป็นเหตุการณ์ความปลอดภัยเต็มรูปแบบ ไม่ใช่แค่ปัญหาของระบบพิมพ์ เพราะประวัติของช่องโหว่ในผลิตภัณฑ์นี้ชี้ว่าปลายทางที่ผู้โจมตีต้องการคือทั้งเครือข่าย เนื่องจากยังไม่มีข้อมูลว่าช่องโหว่ทำงานอย่างไร ผู้ดูแลระบบควรติดตามประกาศฉบับปรับปรุงจาก PaperCut อย่างใกล้ชิดในวันข้างหน้า
Indicators of Compromise (IoCs)
| ตัวบ่งชี้ | คำอธิบาย |
|---|---|
| การแจ้งเตือนที่เกี่ยวกับ PaperCut Application Server | การแจ้งเตือนจากระบบตรวจจับการบุกรุก ระบบความปลอดภัยปลายทาง หรือระบบเฝ้าระวังเครือข่าย โดยเฉพาะพฤติกรรมหลังการเจาะระบบที่น่าสงสัยจากโปรเซส pc-app.exe |
ไฟล์ server.log ผิดปกติ | ไฟล์ล็อกของเซิร์ฟเวอร์ PaperCut หายไป ถูกตัดสั้นผิดปกติ หรือถูกลบทิ้ง ซึ่งเป็นสัญญาณของการกลบร่องรอย |
ERROR No suitable driver found for jdbc:no:x | ข้อความผิดพลาดที่ปรากฏใน server.log |
ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST | ข้อความผิดพลาดที่ปรากฏใน server.log |
