Сетевые принтеры и МФУ: скрытые риски безопасности и как их закрыть за полчаса
Несколько лет назад один клиент из юридической фирмы позвонил с жалобой на «медленный принтер». Приехали, посмотрели — принтер работал штатно. Зато его веб-интерфейс был открыт без пароля, и внутри спокойно лежали сканы договоров и паспортов за полтора года. С тех пор я смотрю на офисные МФУ совсем другими глазами. Вам тоже советую.
Почему офисный МФУ — это не просто принтер
Типичное отношение к принтеру в офисе: стоит в углу, ест картриджи, иногда жуёт бумагу. Фоновый предмет мебели. Его не трогают годами — не настраивают, не обновляют, не проверяют. Купили, подключили, забыли. Работает пять лет — значит, всё в порядке? Нет. Совсем не в порядке.
Современный сетевой МФУ — полноценный компьютер. Процессор, оперативная память, флеш-накопитель. А у старших моделей — Kyocera TASKalfa, Canon imageRUNNER Advance, Xerox AltaLink, Ricoh MP — ещё и жёсткий диск на 40–80 гигабайт. На нём хранится очередь печати, адресная книга, сохранённые сканы, журнал операций, иногда факсы. Всё это зачастую никак не зашифровано. Просто файлы на диске. Без пароля, без защиты.
На нашей практике был Canon imageRUNNER в приёмной одной бухгалтерской компании — простоял там пять лет. За это время через него прошли тысячи страниц: договоры, акты сверки, паспортные данные клиентов, платёжные поручения, выписки. Жёсткий диск всё это время аккуратно хранил копии заданий. Когда устройство наконец списали и сдали в комиссионный магазин, никто из сотрудников не подумал его очистить. Кто купил этот МФУ дальше и что сделал с данными — до сих пор неизвестно.
Что именно лежит в памяти вашего МФУ
Многое зависит от модели и настроек. В минимальном варианте утекает журнал операций: кто, когда, что печатал или сканировал. Кажется, мелочь. Но конкурент или любопытный контрагент из этого журнала легко узнаёт, с какими компаниями вы работаете, когда у вас горячий период и какие новые партнёры появились буквально на прошлой неделе. Не катастрофа — но утечка. Тихая, постоянная, незаметная.
Дальше интереснее. Большинство МФУ среднего и старшего класса — HP LaserJet Enterprise, Ricoh MP, Konica Minolta bizhub — хранят очередь заданий не в оперативной памяти, а во флеш-накопителе или на HDD. Пока задание не выполнено, оно там лежит. А нередко и после выполнения — если функция автоочистки отключена или вообще никогда не настраивалась. Проверьте прямо сейчас: откройте веб-интерфейс МФУ по его IP-адресу и найдите раздел «Хранилище», «Document Box» или «Stored Jobs». Держу пари, там что-нибудь обнаружится.
Отдельная история — адресная книга сканера. В неё вбиты email-адреса сотрудников и пути к сетевым папкам для отправки сканов. В ряде моделей оттуда можно вытащить учётные данные SMTP-аккаунта: логин и пароль почтового ящика, с которого уходят сканы. Однажды именно так мы нашли пароль от корпоративного Gmail прямо в настройках Kyocera TASKalfa 2553ci. Пароль не менялся три года. Владелец МФУ об этом понятия не имел — и очень удивился.
Открытые порты: добро пожаловать, кто хочет
Попробуйте просканировать свой МФУ изнутри сети — через nmap или бесплатный Advanced IP Scanner. Вот типичная картина для устройства 2018–2021 года без каких-либо изменений в настройках: порт 21 (FTP) открыт, порт 23 (Telnet) открыт, порт 80 (HTTP) открыт, порт 443 (HTTPS) открыт, порт 515 (LPD-печать) открыт, порт 9100 (RAW-печать) открыт. Шесть точек входа. На устройстве, которое никто не мониторит и не обновлял с момента покупки.
Telnet на МФУ — отдельный ужас. Протокол передаёт всё открытым текстом, без шифрования. Есть в сети кто-то с пакетным сниффером — он видит каждый введённый символ, включая пароли. Зачем МФУ вообще нужен Telnet? Исторически — для диагностики и управления. Сегодня — незачем абсолютно. Просто отключите его. В большинстве устройств это делается за два клика: «Network Settings» → «Protocols». Минута времени, не больше.
С FTP та же история. Раньше по нему отправляли сканы на файловый сервер. Сегодня есть SMB, WebDAV, нормальные облачные решения. FTP без шифрования в 2026 году — это как оставлять ключи от офиса под ковриком: технически работает, по факту — дыра. Заодно проверьте, не включён ли анонимный FTP — на старых аппаратах Ricoh и Sharp он нередко стоит по умолчанию. Анонимный FTP означает буквально следующее: любой в вашей сети подключается и читает файлы без пароля.
Заводские пароли и веб-интерфейс нараспашку
Самое частое, что мы видим у новых клиентов: МФУ с паролем admin/admin или вообще без пароля на веб-интерфейсе. Устройство при этом подключено к той же сети, что и бухгалтерские рабочие станции, сервер 1С, файловый сервер, Windows Server с Active Directory. Любой сотрудник — или любой, кто просто оказался в офисной сети, неважно как — открывает браузер, вбивает IP принтера и попадает в полный административный интерфейс. Без пароля. Без вопросов.
Что именно он может там сделать? Вытащить адресную книгу с контактами. Добавить свой email как скрытого получателя всех входящих сканов — тихо, незаметно, и так до тех пор, пока кто-нибудь случайно не заметит. Прочитать сохранённые задания. Перезагрузить устройство в самый неудобный момент — скажем, когда срочно нужно распечатать документы для клиента. Наконец, залить модифицированную прошивку: для ряда моделей HP это реально возможно и задокументировано в публичных CVE. И всё это — без физического доступа к железу, из обычного браузера по локальной сети.
Смените пароль прямо сегодня. Поставьте что-нибудь длиннее восьми символов, с буквами и цифрами. Запишите в корпоративный парольный менеджер или хотя бы в защищённый паролем документ на закрытом сетевом ресурсе. Это займёт четыре минуты. Ещё две — включите HTTPS и отключите HTTP в разделе «Безопасность» → «SSL/TLS». Сертификат будет самоподписанный, браузер покажет предупреждение — но это в разы лучше, чем гонять учётные данные и команды управления открытым текстом по обычному HTTP.
Прошивка трёхлетней давности — это уязвимость, а не норма
Прошивка МФУ — это операционная система устройства. Как любая ОС, она содержит баги. Некоторые из них — дыры в безопасности. Производители выпускают обновления регулярно: HP закрывает уязвимости в LaserJet Enterprise примерно раз в квартал, Canon и Kyocera — реже, но стабильно, Lexmark — по мере накопления критических исправлений. Иногда выходят срочные патчи вне расписания — когда находят что-то по-настоящему серьёзное.
Проблема в том, что обновление прошивки МФУ никто не ставит в приоритет. Windows Server обновляется по расписанию через WSUS, антивирус живёт с актуальными базами, КриптоПро вовремя продлевается, 1С обновляют хотя бы раз в квартал — а МФУ тихонько стоит с прошивкой 2021 года. Мы проверяем это у каждого нового клиента. Примерно в семи случаях из десяти — отставание больше года. В трёх из десяти прошивка не обновлялась вообще с момента покупки. Ни разу.
Проверить версию прошивки несложно. Открываете веб-интерфейс МФУ, находите раздел «About», «О системе» или «Device Information» — и записываете номер. Потом заходите на сайт производителя, ищете страницу поддержки своей модели, сравниваете. Разница больше полугода? Обновляйте. Сама процедура занимает 15–20 минут, устройство один раз перезагрузится — задания на печать не теряются. Ничего сложного. Зато закрываете уязвимости, которые за это время уже успели задокументировать и выложить в открытый доступ.
Сетевая изоляция: самый надёжный из всех инструментов
Всё, что описано выше — это борьба с симптомами. Настоящая защита начинается с сетевой изоляции. МФУ нужно вынести в отдельный VLAN, из которого нет прямого пути ни к серверам, ни к рабочим станциям. Компьютеры шлют задания на печать — окей. Но сам МФУ в основную сеть не лезет и ни с чем не взаимодействует без явного разрешения в правилах файрвола. Устройство скомпрометировано, в прошивку что-то вшили? Из своего VLAN оно всё равно никуда не доберётся.
Для небольшого офиса с управляемым коммутатором — Cisco SG300, MikroTik CRS, TP-Link T-серия или UniFi от Ubiquiti — это настраивается примерно за час. Создаёте VLAN, скажем номер 20, назначаете туда порты принтеров и МФУ, маршрутизацию делаете однонаправленной: рабочие станции отправляют задания на принтер, принтер сам никуда не ходит. Денег это не стоит — только то железо, которое уже есть. Управляемого коммутатора нет? Честно говоря, это повод его наконец купить. Cisco SG300-10 б/у — 4 000–6 000 рублей, новый UniFi US-8-60W — около 14 000. Разовая трата, польза постоянная.
Есть ещё один момент, который регулярно упускают. Проверьте, куда МФУ вообще ходит в интернет. Многие корпоративные аппараты умеют сами обновляться, слать телеметрию, подключаться к облачным сервисам производителя. Часть этого полезна — автоматические обновления прошивки, например. Остальное — нет. На нашей практике разумно ограничить исходящий трафик с МФУ через правила файрвола или ACL на маршрутизаторе: оставляете порт 587 для отправки сканов по email, 443 для обновлений с сайта производителя. Всё прочее — закрыть без сожалений.
Конкретный чеклист: что делать прямо сегодня
Расскажу, что делаю сам, когда прихожу к новому клиенту и вижу МФУ в сети. Первым делом открываю браузер и ввожу IP-адрес устройства — он виден в настройках принтера на любом рабочем компьютере или в таблице DHCP-аренды на роутере. Если страница открылась без пароля — это уже тревожный сигнал. Иду в настройки безопасности, выставляю пароль администратора. Длинный, осмысленный, записанный в нормальном месте. Не на стикере, приклеенном к самому МФУ — такое, кстати, тоже видел.
Шаг второй: проверяю активные сетевые протоколы — обычно это раздел «Network Settings» → «Protocols» или что-то похожее. FTP, Telnet, LPD — отключаю, если они не нужны для каких-то конкретных задач. SNMPv1 меняю на SNMPv3 или отключаю вовсе: у первой версии нет нормальной аутентификации, это просто дыра. HTTPS включаю, HTTP отключаю. Уходит минут десять. Шаг третий: смотрю версию прошивки, при необходимости обновляю. Ещё 15–20 минут с перезагрузкой.
Шаг четвёртый: проверяю хранилище и очередь заданий. Смотрю Document Box, Stored Jobs, буфер сканера — если что-то осело, очищаю. Где есть настройка автоочистки — включаю. Шаг пятый: открываю адресную книгу, убираю лишних получателей сканов, проверяю SMTP-настройки. Пароль в открытом виде там торчит — не редкость, к сожалению. Шаг шестой: ставлю напоминание в календарь раз в полгода — снова проверить прошивку. Итого тридцать минут работы — и МФУ перестаёт быть самым уязвимым местом во всей офисной инфраструктуре.
Частые вопросы
Может ли злоумышленник реально взломать офис через принтер?
Да, и это не теория. Уязвимости в прошивках HP LaserJet, Lexmark и Ricoh позволяли выполнять произвольный код прямо на устройстве — CVE-2021-39237, CVE-2022-3942 и ряд других задокументированы публично и давно известны специалистам. Если МФУ находится в той же сети, что и рабочие станции с серверами, он может стать точкой входа или плацдармом для перемещения внутри сети. Особенно если прошивка устаревшая, пароля нет и Telnet открыт.
Нужно ли обновлять прошивку МФУ, если он нормально печатает?
Обязательно. Нормальная печать не означает безопасность — это разные вещи. Производители закрывают уязвимости в прошивках точно так же, как Microsoft закрывает дыры в Windows через обновления. Ваш МФУ может прекрасно печатать и одновременно иметь уязвимость, через которую можно считать его содержимое или использовать устройство в атаке на сеть. Проверяйте версию прошивки хотя бы раз в полгода — занимает пять минут.
Что делать с МФУ, для которого производитель больше не выпускает обновления?
Изолируйте его в отдельном VLAN с минимальными правами доступа и начинайте планировать замену — желательно в течение года. Устройство без поддержки производителя — это постоянно растущий риск, который нельзя закрыть программными мерами. Если бюджет сейчас не позволяет, хотя бы поставьте нормальный пароль и закройте все лишние порты. При окончательном списании — обязательно выполните сброс к заводским настройкам с очисткой HDD: такая функция есть у большинства корпоративных моделей в разделе администрирования.
Как понять, хранит ли мой МФУ копии распечатанных документов?
Откройте веб-интерфейс МФУ по его IP-адресу и найдите раздел «Document Box», «Stored Jobs», «Job Log» или аналогичный — у большинства корпоративных моделей он есть и найти его несложно. Если там лежат файлы — это ваши документы без какой-либо защиты. Нужно либо включить автоочистку после выполнения задания, либо настроить шифрование хранилища — эта опция есть у Kyocera TASKalfa, Canon imageRUNNER Advance и части HP LaserJet Enterprise в разделе настроек безопасности.
Оставьте заявку, и мы приедем в удобное время: найдём дыры, закроем их и объясним, что делать дальше, чтобы ситуация не повторилась.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Каждую неделю — конкретные гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, находки из реальных проектов.
