proqram təminatı-təchizat-zəncirinə-hücum-3cx-proqram təminatı-təchizat-zəncirinə-hücum-3CX-təchizat-zəncirinə-hücum

3CX Təchizat Zəncirinə Hücum: Əldə Edilən Dərslər

Proqram Təchizat Zəncirinin Hücumlarının Təhlili

3CX, VoIP və Vahid Rabitə məhsulları təqdim edən tanınmış bir şirkətdir. Onların iddialarına görə, 600,000-dən çox quraşdırma və gündəlik 12 milyon istifadəçi var. Şübhəsiz ki, pis niyyətli şəxslər üçün cəlbedici bir hədəfdir.

Mart ayının sonuna qədər 3CX, masaüstü proqram təminatına zərərli proqram təminatı yeritməyi bacaran mürəkkəb bir proqram təminatı təchizat zənciri hücumuna məruz qaldı. Zərərli proqram məlumat oğurlamağı hədəfləyir, eyni zamanda arxa qapı da açır.

Bu yazıda, hadisələrin ardıcıllığını müxtəlif baxış bucaqlarından izləyərək, təchizat zəncirinə edilən hücumu araşdıracağıq. Bu müddətdə, biz... hücumun necə qarşısını almaq və ya azaltmaq mümkün olduğunu öyrənin.

Mündəricat

Hücum necə edildi

3CX TƏCHİZAT ZƏNCİRİ HÜCUMU: ÖYRƏNİLƏN DƏRSLƏR

Pis aktyorlar əvvəlcə adlı bir şirkətin X_TRADER proqram paketini ələ keçiriblər Ticarət Texnologiyaları Baş ofisi Çikaqo, İllinoys ştatında yerləşir. Proqram təminatında zərərli proqram var idi ( VEILEDSIGNAL arxa qapı) daxil edildi. Quraşdırıcı etibarlı kod imzalama sertifikatı ilə rəqəmsal imzalanmışdı. Pis adamlar quruluşa daxil ola bilərdilər pipeline 2021-ci ilə qədər proqram təminatı qablaşdırılmadan və imzalanmadan əvvəl dəyişdirilmişdir. Bu, zəncirvari təchizat zənciri hücumunda ilk sıçrayış idi. 2022-ci ilin mart ayına qədər bu məlumat əməliyyatlar kontekstində DreamJob aka BLINDINGCAN və AppleJeus, ABŞ-da yerləşən xəbər mediası, İT, kriptovalyuta və fintech sənayesindəki təşkilatları hədəf alır.

Bu proqram 2020-ci ildə (!) istifadədən çıxarıldı, lakin 2022-ci ildən etibarən yükləmək mümkün idi. 3CX işçisi onu fərdi kompüterə quraşdırdı. Pis adamlar işçinin korporativ məlumatlarını oğurlanmış kompüterdən oğurladılar. Maraqlıdır ki, VEILEDSIGNAL əmr və nəzarət üçün Trading Technologies veb saytının altındakı URL-dən istifadə etmişdir (aşkarlanmamaq üçün tez-tez istifadə edilən taktika).

İlkin güzəştdən iki gün sonra, pis niyyətli şəxslər 3CX-in daxili sistemlərinə daxil olmaq üçün korporativ VPN-dən istifadə etdilər. Onlar yaxşı və pis tərəflər üçün istifadə edilə bilən ictimai vasitə olan FRP tərs proxy-dən istifadə edərək yan tərəfə keçdilər. Qazanılmış dayaqla nə edəcəklərini bilirdilər: Windows və macOS qurma sistemlərini təhlükəyə atdılar. Hər mühit fərqli alətlərlə təchiz olunmuşdu. Məsələn, onlar SigFlip alətindən istifadə edərək RC4 ilə şifrələnmiş qabıq kodunu imza əlavəsinə daxil etdilər. d3dcompiler_47.dll.

Windows və macOS üçün 3CX Desktop tətbiqinin proqram təminatı yeniləmələri yoluxmuşdu. Bu (ilk?) çoxpilləli təchizat zənciri hücumunun ikinci mərhələsi idi. 3CX kod imzalama sertifikatı ilə düzgün şəkildə imzalanmış Windows üçün proqram təminatı yeniləməsi iki zərərli faylı yükləyir, ffmpeg.dll və d3dcompiler_47.dll (ekvivalenti ilə .dylib macOS üçün kitabxanalar), bunlar benign tərəfindən yüklənib icra edilmişdir 3CXDesktopApp yürütülebilir fayl (yan-DLL yükləmə texnikası vasitəsilə). İkinci DLL-də şifrələnmiş shell kodu, yüklənən başqa bir DLL-i yükləyir IconStorages GitHub reposu, şifrələnmiş Əmr və İdarəetmə (C2) serverini ehtiva edən .ico faylıdır.

Bunun üçün 20-dən çox domen təmin edilmişdi ki, bu da bizə proqram təminatı təchizatı zəncirinin hücumunun necə diqqətlə planlaşdırıldığını göstərir.

Qurbanların kompüterlərindən C2 domenlərinə bağlantılar 06 mart 2023-cü ildə başlayıb və 29 martda başa çatıb.

Nəzərə alın ki, (1) kod deposundakı heç bir mənbə kodu dəyişdirilməyib, əksinə, zərərli proqram yükü qurulma zamanı yeridilib, (2) qanuni ffmpeg DDL zərərli bir DDL ilə əvəz edildi və yan DLL yükləmə yolu ilə yükləndi və (3) məşhur VoIP tətbiqi çoxmərhələli zərərli proqram təminatı ilə silaha çevrildi.

Hadisə necə idarə olundu

Görünür, 29 martda 3CX üçüncü tərəflərdən zərərli bir aktyorun "məhsulundakı zəiflikdən istifadə etməsi" barədə məlumatlar alıb. Zərərli proqram əleyhinə platformalar (qismən) öz işini görüb.

30 mart 2023-cü ildə 3CX CISO, Pierre Jourdan, nəşr etdi təhlükəsizlik siqnalı Müştərilərə və tərəfdaşlara Electron tətbiqinin (masaüstü klient) zərərli proqram təminatı ilə yeniləndikdən sonra göndərildiyi barədə məlumat verilir. Yazıda təsirlənmiş versiyalar (Windows və Mac üçün), görülən ilkin məhdudlaşdırma tədbirləri haqqında qısa bir açıqlama və zədələnmiş masaüstü klient əvəzinə veb klientlə işləməyə davam etmək üçün qısa bir tövsiyə sadalanır.

Mənim fikrimcə, ilkin ünsiyyət, bir az qısa olsa da, dəqiq idi. Heç bir satıcı üçün bir çox müştəriyə potensial təsir göstərə biləcək ciddi bir təhlükəsizlik probleminin olduğunu anlamaq asan deyil. Şirkət problemi anladı və dərhal potensial günahkarı göstərdi:

“Qeyd etməyə dəyər - bu, bəlkə də hətta dövlət tərəfindən maliyyələşdirilən, mürəkkəb təchizat zənciri hücumu həyata keçirən və zərərli proqramlarının növbəti mərhələlərini kimin yükləyəcəyini seçən Advanced Persistent Threat-dan hədəflənmiş bir hücum kimi görünür.”

Şirkət məhsulun işləməsini təmin etmək üçün alternativ təklif etdi: İstifadə etmək Proqressiv Veb Tətbiqi və ya masaüstü tətbiqi əvəzinə PWA-ya əsaslanır Elektron çərçivə.

“Bunun əvəzinə PWA tətbiqimizdən istifadə etməyinizi şiddətlə tövsiyə edirik. PWA tətbiqi tamamilə veb əsaslıdır və elektron tətbiqin etdiyi işlərin 95%-ni yerinə yetirir. Üstünlüyü ondadır ki, heç bir quraşdırma və ya yeniləmə tələb etmir və Chrome veb təhlükəsizliyi avtomatik olaraq tətbiq olunur.”

İki tətbiqimizin olmasının səbəbi, Electron Tətbiqini işə saldığımız zaman PWA texnologiyasının hələ mövcud olmamasıdır. İndi o, yetkinləşib və çox yaxşı işləyir.

Veb tətbiqi də yoluxmuş ola bilər və tərifinə görə PWA, yerli resurslara (məhdudlaşdırılmış) giriş imkanı ilə xidmət işçilərində kod (JavaScript kodu) işlədə bilər. Yazıda iddia edilirdi ki, PWA həmin vaxt yoluxmayıb. Yazıya göndərilən 277+ şərhin bir çoxunda bəzilərinin qeyd olunan PWA alternativinin və ya PBX server proqramının özünün təhlükəyə məruz qalıb-qalmadığını soruşmasının səbəbini başa düşə bilərik.

Həmin gün, 3CX Mandiantı istintaq üçün təyin etdi, daha çox təlimatla. Əsasən, yeniləməni quraşdırır

Yerli quraşdırma zamanı Win/Mac Desktop Tətbiqini silin və təsirlənmiş versiyalar üçün elektron tətbiqi silin və PWA alternativinə keçin. Bu, mütləq kifayət deyil, çünki zərərli proqram təsirlənmiş sistemlərə daxil ola, zərərli proqramı saxlaya və ya hətta yan tərəfə keçə bilər. Zərərli proqramın tamamilə silinməsi o qədər də asan deyil. Başa düşə bilərik ki, təcililiyi nəzərə alsaq, hadisə ilə mübarizə aparmağın ən yaxşı yolu həmişə tapılmır... ssenari əvvəlcədən təsəvvür edilmədikcə və müvafiq bərpa tədbirləri müəyyən edilmədikcə.

The aşağıdakı paylaşım, İndi şirkətin baş direktoru tərəfindən DesktopApp üçün yalnız təhlükəsizliklə bağlı yeniləmənin elan edilməsi ilə müştəriləri sakitləşdirməyə çalışır. Şifrə heşləmə kimi bəzi əsas qoruma üsulları tətbiq edildi ("Heç vaxt gec deyil; heç vaxt uğur qazanmaq çox uzun bir müddət olardı.", Çoser qarışıq 1386-cı ildə.) Xüsusi, tətbiq olunmuş qorunmalar xoş niyyətlərdən və proqnozlaşdırılan planlardan daha yaxşıdır... Bəs əvvəllər şifrələr necə saxlanılırdı?

Hər halda, Google mövcud 3CX kod imzalama sertifikatını etibarsız elan etdi və antivirus satıcıları da həmin sertifikatla imzalanmış hər hansı bir proqramı blokladılar. DesktopApp yeniləməsi üçün MSI quraşdırıcılarının yeni kod imzalama sertifikatı ilə yenidən qurulması lazım idi ki, bu da bir neçə saat çəkdi. Bu, gözlənilən idi!

3CX qabaqlayıcı şəkildə yeni qurulmuş server yerləşdirdi. Bu, məntiqlidir: təhlil olmadan zərərli proqramın necə daxil edildiyi məlum deyildi.

Eyni 1 apreldə baş direktor bir paylaşım etdi Təhlükəsizlik Hadisəsi YeniləməsiYazıda şirkətin nə etdiyi (tam araşdırma apardığı və müştəri tərəfindəki proqram təminatının bütün mənbə kodunun doğrulandığı) izah olunur. Təhlükəsizlik hətta şənbə günləri belə gözləyə bilmir.

Hadisə təhlil edildikdə və hücumçunun infrastrukturu məlum olduqda, APT tərəfindən istifadə edilən GitHub reposu və C2 serverləri üçün domenlər silindi və bununla da zərərli proqram təminatı effektiv şəkildə məhv edildi.

11 Aprel ayında, CISO, paylaşım etdi Hadisə təhlilinin ilkin nəticələri. Şimali Koreya ilə əlaqəli UNC4736 APT ilk dəfə istinad edildi.

20 aprel cümə günü Mandiant paylaşım etdi hadisənin ilkin təhliliYARA və Snort aşkarlama qaydaları dərc edildi.

Elə həmin gün 3CX-in baş direktoru təklif olunan adla yeni bir paylaşım etdi. "Sözlər deyil, əməllər - 7 Addımlı Təhlükəsizlik Fəaliyyət Planımız!"Alt başlıq olduqca maraqlıdır: “İlk növdən və ardıcıl kaskaddan sonra 3CX-in gələcəyi üçün təminat proqram təminatı daxilində təchizat zənciri hücumu"Təhlükəsizlik xartiyasının layihəsinin mərhələləri bunlardır:

  • Şəbəkə təhlükəsizliyinin birdən çox qatının gücləndirilməsi.

  • Yeniləmə təhlükəsizliyi artırır.

  • Davam edən məhsul təhlükəsizliyi araşdırması.

  • Məhsulun təhlükəsizlik xüsusiyyətlərinin gücləndirilməsi.

  • Davamlı penetrasiya testlərinin aparılması.

  • Böhran idarəetməsi və xəbərdarlıqların idarə edilməsi planının təkmilləşdirilməsi.

  • Şəbəkə əməliyyatları və təhlükəsizliyi üçün yeni bir şöbə yaradılır.

Analitiklər, həqiqətən də, bu tərifəlayiq proqrama diqqət yetirəcəklər...

Nəticə: Sənayenin reaksiyası

Hadisənin dərc olunmasından cəmi bir neçə həftə keçib. Lakin sənaye buna reaksiya verir.

CVE-2023-29059 təyin edildi. Bu günə qədər onun 7.8 (YÜKSƏK) CVSSv3 risk balı var. 3CX məhsullarında yalnız 16 CVE var ki, bu da oxşar tətbiq səviyyələrinə malik satıcılarla müqayisədə yaxşı görünür. Lakin bu hadisə belə deyil adi zəiflik Həqiqətən də. Bu, Aktiv Davamlı Təhdid (APT) tərəfindən aktiv hədəflənmiş hücumdur, çünki CISƏn çox tanınan O.

The CWE-506 Bu hadisəni təsnif edən "Daxil edilmiş Zərərli Kod", bu cür proqram təminatı təchizat zəncirinə hücumların qarşısını necə alacağımızı anlamağımıza çox kömək etmir. Təəssüf ki, pis adamların zərərli proqram təminatı çatdırmaq üçün bir çox yolu var və təchizat zəncirinə hücumlar onların arsenalında yeni tac cəvahiridir. CWE-506, quruluş sisteminin pozulmasına əsaslanan ssenarilər də daxil olmaqla, mövcud ssenariləri əks etdirmək üçün təkmilləşdirilməlidir.

Mandiant tərəfindən UNC4736 adlandırılan APT, Şimali Koreya dövləti tərəfindən yaradılan, geniş yayılmış Lazarus Qrupuna (APT38) və 2017-ci il WannaCry ransomware kampaniyasının günahkarlarına bənzər taktika və üsullardan istifadə edir. Stalinist dövlətlərdə müntəzəm iş saatları olan pis aktyorlar arasında bu cür əlaqələri qurmaq çətindir, lakin tədqiqatçılar... CrowdStrike və ESET istifadə edilən taktikaların, texnikaların və prosedurların (TTP) Lazarus APT38 tərəfindən ümumi istifadə edilən taktikalara bənzədiyini aşkar etdi. Onların necə işlədiyini anlamaq aşkarlama, qarşısının alınması və aradan qaldırılması üçün vacibdir.

Onların sirr içində gizlənmiş məqsədlərini bilmək daha da çətindir.

Bu hücum o qədər vacibdir ki, CISABŞ Kibertəhlükəsizlik Agentliyi (A) bir açıqlama yaydı məsləhət təchizatçıların paylaşımları və təchizat zənciri hücumu ilə bağlı çoxsaylı təhlillərə keçidlər. Onları oxumaq kibertəhlükəsizlik mütəxəssisləri üçün aktualdır.

Hadisə bizə SolarWinds hücumunu xatırladır. Böyük təsir nəzərə alınmaqla, bir çox satıcı yoluxmuş VoIP masaüstü məhsulu quraşdırıcılarını təhlil etməyə tələsdi. Lakin bu, son addımdır. Təsirə məruz qalan iki təşkilatın quraşdırma sistemlərinin təhlükəsizliyi ilə bağlı nəyin uğursuz olduğunu və pis niyyətli şəxslərin həmin quraşdırma sistemlərinə təsir etmək üçün hansı addımları atdıqlarını və quraşdırma zamanı zərərli proqramın daxil edilməsini bacardıqlarını anlamaq üçün əlavə təfərrüatlar tələb olunur. Əks təqdirdə, bu hadisə dəfələrlə təkrarlanacaq.

İndi isə, öyrənilən dərslər!

Komanda oyunu oynamaq, komandadakı kiminsə hər dəqiqə oyun qüsurunu izah etməsini dinləmək ən səbirli ruhu sarsıdır. Amma burada, İspaniyada hər kəs milli futbol məşqçisidir! Ona görə də icazə verin, mən birlikdə Pep Qvardiola, Joze Mourinyo, Aleks Ferqyuson və Arriqo Sakki rollarını oynayım.

Quraşdırma sisteminiz ağır artilleriya atəşi altındadırmış kimi davranınOla bilsin ki, işçinin iş kompüterlərinə icazəsiz proqram təminatı quraşdırmasının qarşısını ala bilməzsiniz. Yəqin ki, mühəndislik qrupları daha sərt siyasətlər tələb edə bilər. Lakin quraşdırma və yerləşdirmə zamanı diqqətli olun. pipelineƏgər müştərilərə proqram təminatı təqdim edirsinizsə, proqramı necə qurduğunuzun təhlükəsizliyi proqram məhsulunun təhlükəsizliyi qədər vacib olmalıdır.

Hadisəyə hazırlıqTəhlükəsizlik hadisələri üçün ən çox ehtimal olunan ssenariləri təxmin etmək çətindir, bəlkə də sterildir. Defibrilyatordan istifadə etməyi öyrənməliyəmmi? Xeyr, əgər kartlara meylli deyiləmsə.iac həbs. Amma Allah xatirinə! Açarların, giriş tokenlərinin, açıq açar cütlərinin və sertifikatların ləğvi və yenilənməsi ilə sıfırdan "quruluşunuzu yenidən qurmağa" hazır olun.

Tikinti sistemləri müəyyən xüsusiyyətlərə malik olmalıdırEfemer mühitlərdə, təcrid olunmuş/parametrsiz/hermetik və hətta təkrarlana bilən mühitlərdə tikililərə yönəlmiş mövcud tendensiya çərçivə ola bilər. qarşısını almaq 3CX Təchizat Zəncirinin Hücumundakı kimi hücumlar, quruluş və yerləşdirmə prosesindəki digər sistemlərdə əlavə tələblərlə tamamlandıqda pipeline. Görmək Google SLSA-nın quruluş tələbləri istinad.

Düzgün ünsiyyət əsasdırŞəffaflıq məcburidir. Problemi minimuma endirmək və ya gizlətmək istənilən təşkilatın edə biləcəyi ən pis şeydir. Təhlükəsizlik hadisələri çox vaxt digər aktivlərə nisbətən nüfuza daha çox zərbə vurur və məlumat sızmasından sonra pis ünsiyyət fəlakətli ola bilər.

Problemləri fürsətlərə çevirinYaxşı bir hadisə, heç vaxt sıx məhsul planına daxil olmayan təhlükəsizlik nəzarətində təkmilləşdirmələrə səbəb ola bilər. Hətta düzgün parol heşləmə və təhlükəsizlik konfiqurasiyası/sərtləşdirmə sənədləri kimi vacib şeylər belə qısa müddətə planlaşdırıla bilər. Lakin təchizat zənciri hücumları üçün quraşdırma sistemlərinin sərtləşdirilməsi və quraşdırma və yerləşdirmənin hər mərhələsində sertifikatlaşdırma və bütövlük yoxlamalarının əlavə edilməsi. pipelines vacibdir. Hücumçunun bu cür dəyişiklikləri sistemə yerləşdirməsi o qədər də asan olmamalıdır.

Hazır olun. Əks təqdirdə, təşkilatınız 3cx proqram təminatı təchizat zəncirinə hücum kimi mövcudluq təhlükəsi ilə üzləşə bilər.

 

sca-tools-proqram-kompozisiya-analiz-alətləri
Proqram təminatı risklərinizi prioritetləşdirin, aradan qaldırın və təhlükəsizləşdirin
Pulsuz Hesabınızı əldə edin.
Kredit kartı tələb olunmur.

Proqram təminatınızın hazırlanması və çatdırılmasını təmin edin

Xygeni Məhsul Dəsti ilə