PaperCut-এ সক্রিয় হামলা: আগে ইন্টারনেট অ্যাক্সেস বন্ধ করুন

PaperCut NG ও PaperCut MF-এর Application Server লক্ষ্য করে সক্রিয় শোষণ এবং গ্রাহক-পরিবেশে নিরাপত্তা-ঘটনা নিশ্চিত হয়েছে। PaperCut-এর ২৮ আগস্ট হালনাগাদ জরুরি bulletin অনুযায়ী, সব সংস্করণ সম্ভাব্যভাবে প্রভাবিত এবং internet-facing web interface অবিলম্বে trusted IP address-এ সীমিত করতে হবে।
প্রশাসকদের কাজের ক্রম হলো: আগে public exposure বন্ধ করা, exposed server-এর evidence সংরক্ষণ করা এবং তারপর supported v24, v25 বা v26-এ Emergency Patch Release 2 প্রয়োগ করা। ওই দিনের শেষ update-এ তিনটি branch-এর patch-ই পাওয়া যাচ্ছিল; v24-এর patch তখনও তৈরি হচ্ছে—এমন আগের তথ্য আর বর্তমান নয়।
প্রথম ১৫ মিনিট: public route বন্ধ করুন

Firewall, reverse proxy, load balancer বা network access control ব্যবহার করে PaperCut Application Server-এর web interface কেবল internal network বা অনুমোদিত administrative IP থেকে reachable করুন। সম্ভব হলে public route সরিয়ে VPN বা অন্য controlled administrative path রাখুন। সন্দেহজনক activity চোখে না পড়লেও containment পিছিয়ে দেওয়ার কারণ নেই।
একই সময়ে hostname, চলমান PaperCut NG/MF version, operating system, public hostname, NAT বা proxy path এবং পরিবর্তিত firewall rule নথিভুক্ত করুন। Server internet থেকে accessible হয়ে থাকলে patch বা restart-এর আগে সম্পূর্ণ PaperCut server/logs directory, file metadata, বর্তমান configuration এবং প্রাসঙ্গিক security alert-এর read-only copy নিন।
সক্রিয় অনুপ্রবেশের লক্ষণ থাকলে শুধু web interface বন্ধ করাই যথেষ্ট নয়। Server-টিকে production network-এর অন্য system থেকে বিচ্ছিন্ন করে incident-response প্রক্রিয়ায় নিতে হবে, তবে এমনভাবে যাতে log ও forensic evidence সংগ্রহ করা যায়। Patch download করার জন্য সন্দেহভাজন Application Server-কে public internet-এ রেখে দেওয়া নিরাপদ containment নয়।
প্রথম ঘণ্টা: compromise-এর চিহ্ন খুঁজুন
PaperCut log-এর সঙ্গে endpoint-security alert, process tree, reverse-proxy ও WAF log, firewall, DNS এবং network-flow record সংরক্ষণ করুন। বিশেষভাবে pc-app.exe বা Java process থেকে command shell বা system-discovery utility চালু হওয়া, server.log মুছে যাওয়া বা অস্বাভাবিকভাবে ছোট হওয়া এবং server/lib-এর নিচে অপরিচিত .class file খুঁজুন।
Huntress-এর সরাসরি তদন্তে দুইটি customer environment-এ exploitation দেখা যায় এবং stock PaperCut NG 25.0.11.75758 installation-এ pre-authentication RCE chain পুনরুৎপাদন করা হয়। পর্যবেক্ষিত command-এর মধ্যে whoami & ver এবং whoami & ver & tasklist ছিল; Udydn.class ও Moo97.class file-ও পাওয়া যায়। এগুলো গুরুত্বপূর্ণ investigation lead, কিন্তু file দুটি না পাওয়া server নিরাপদ—এমন প্রমাণ নয়।
অন্য সম্ভাব্য indicator হলো pc-app.exe থেকে সন্দেহজনক post-exploitation activity, অনুপস্থিত বা truncated server.log এবং “ERROR No suitable driver found for jdbc:no:x” অথবা “ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST” entry। কোনো match পেলে cleanup শুরুর আগে সংশ্লিষ্ট log ও file metadata সংরক্ষণ করে ঘটনাটি incident-response দলের কাছে escalate করুন। Indicator না পাওয়া এবং compromise না হওয়া এক কথা নয়।
কোন patch প্রয়োগ করতে হবে

বর্তমান লক্ষ্য প্রথম emergency patch নয়, Emergency Patch Release 2। Release 1 আগে বসানো থাকলেও Release 2 আবার install করতে হবে, কারণ দ্বিতীয় package-এ অতিরিক্ত hardening রয়েছে। নিজের PaperCut NG বা MF edition, major version এবং operating system অনুযায়ী package নিয়ে প্রকাশিত SHA-256 checksum মিলিয়ে standard upgrade procedure অনুসরণ করুন।
Canadian Centre for Cyber Security-এর ২৮ আগস্টের advisory PaperCut NG ও MF-এর v24, v25 এবং v26-এ Release 2-এর আগের installation-কে প্রভাবিত হিসেবে তালিকাভুক্ত করেছে। v23 বা তার আগের branch-এর জন্য আলাদা emergency package নেই; সেসব deployment-কে latest supported version-এ upgrade করতে হবে।
Primary Application Server-এর পাশাপাশি Site Server এবং secondary বা print server-ও patched version-এ নিতে হবে। Print Deploy ও Mobility Print এই bulletin-এর affected component নয়। External database থেকে Card/ID number lookup ব্যবহার করা deployment-এ upgrade-এর পরে security.properties-এ আলাদা setting চালু করতে হতে পারে; তা না হলে Admin UI-তে configuration দেখা গেলেও lookup call উপেক্ষিত হতে পারে।
Release 2 দুটি প্রকাশিত দুর্বলতা mitigates। CVE-2026-81578 web management interface-এ authentication সম্পূর্ণ হওয়ার আগে নির্দিষ্ট administrative action চালিয়ে configuration বদলানোর সুযোগ দেয়; CVE-2026-82078 database utility-তে unsafe dynamic class loading-এর মাধ্যমে Application Server process-এর অধীনে arbitrary Java bytecode চালাতে পারে। দুর্বলতা দুটি chain করলে authentication ছাড়াই remote code execution সম্ভব।
প্রথম দিন: patching ও incident response আলাদা রাখুন
Patch নতুন exploitation-এর পথ বন্ধ করে, কিন্তু আগের compromise, চুরি হওয়া credential বা attacker persistence স্বয়ংক্রিয়ভাবে সরায় না। Exposed server-এ indicator পাওয়া গেলে forensic image বা পর্যাপ্ত evidence capture, endpoint ও identity log review, নতুন service ও scheduled task পরীক্ষা এবং pc-app.exe-এর child-process history বিশ্লেষণ করুন। প্রয়োজন অনুযায়ী PaperCut support, প্রতিষ্ঠানের incident-response দল এবং সংশ্লিষ্ট ব্যবস্থাপনা বা নিয়ন্ত্রককে যুক্ত করতে হবে।
Indicator না পেলেও exposure period নির্ধারণ করুন: interface কখন থেকে internet-reachable ছিল, কোন source IP request পাঠিয়েছে এবং retained logs পুরো সময়টি ঢাকে কি না। Evidence অসম্পূর্ণ হলে ফলাফলকে “আক্রমণ হয়নি” না বলে “নির্ণয় করা যায়নি” হিসেবে নথিভুক্ত করাই সঠিক।
Patch শেষ হলে installed version ও service health যাচাই করুন, external network থেকে web route সত্যিই বন্ধ কি না পরীক্ষা করুন এবং প্রতিটি containment ও remediation action-এর UTC timestamp রাখুন। Inventory মিলিয়ে নিশ্চিত করুন যে কোনো Site Server, secondary server বা পুরোনো deployment automation vulnerable build-এ রয়ে যায়নি।
তদন্তে এখনও যা অজানা
হামলাকারীদের পরিচয়, সব আক্রান্ত প্রতিষ্ঠানের সংখ্যা, post-exploitation-এর পূর্ণ লক্ষ্য এবং সম্ভাব্য data access-এর পরিধি এখনও প্রকাশিত হয়নি। পর্যবেক্ষিত দুইটি পরিবেশে activity মূলত system discovery-তে সীমিত ছিল, কিন্তু অন্য environment-এ একই সীমা থাকবে বলে ধরে নেওয়া যায় না।
বর্তমান নিশ্চিত অবস্থান তাই তিন ভাগে বিভক্ত: public exposure অবিলম্বে বন্ধ করা, patch বা restart-এর আগে evidence ধরে compromise assessment চালানো এবং supported branch-এ Release 2 বসানো। তদন্ত চলতে থাকায় নতুন indicator বা remediation guidance প্রকাশিত হলে সংরক্ষিত logs দিয়ে আবার hunt করতে হবে; সফল patch-কে একাই incident closure ধরা যাবে না।
আমাদের নিউজলেটার নিন
সর্বশেষ Web3, AI ও ক্রিপ্টো সংবাদ সরাসরি আপনার ইনবক্সে পান।