Atac-a-la-cadena-de-subministrament-de-programari-3cx-atac-a-la-cadena-de-subministrament-de-programari-3cx-atac-a-la-cadena-de-subministrament-3CX

Atac a la cadena de subministrament de 3CX: lliçons apreses

Anàlisi d'atacs a la cadena de subministrament de programari

3CX és una empresa coneguda que ofereix productes de VoIP i comunicacions unificades. Afirmen tenir més de 600,000 instal·lacions i 12 milions d'usuaris diaris. Sens dubte, un objectiu temptador per als malfactors.

A finals de març, 3CX va patir l'atac de la cadena de subministrament de 3CX, un sofisticat atac de programari a la cadena de subministrament, que va aconseguir injectar programari maliciós al seu programari d'escriptori. El programari maliciós té com a objectiu robar informació, però també obre una porta del darrere.

En aquesta publicació, examinarem aquest atac a la cadena de subministrament, seguint la seqüència d'esdeveniments des de diferents punts de vista. En el procés, podríem aprendre com es podria bloquejar o mitigar l'atac.

Taula de continguts

Com es va dur a terme l'atac

ATACS A LA CADENA DE SUBMINISTRAMENT DE 3CX: LLIÇONS APRESES

Els malfactors van comprometre primer un paquet de programari, X_TRADER, d'una empresa anomenada Tecnologies comercials amb seu a Chicago, Illinois. El programari tenia programari maliciós ( SENYAL VELAT porta del darrere) injectada. L'instal·lador estava signat digitalment amb un certificat de signatura de codi vàlid. És possible que els malfactors hagin irromput a la compilació. pipeline el 2021 i van modificar el programari abans que fos empaquetat i signat. Aquest va ser el primer salt en l'atac encadenat de la cadena de subministrament. El març del 2022 això ja era informar en el context de les operacions DreamJob també conegut com BLINDINGCAN i AppleJeus, dirigit a organitzacions amb seu als Estats Units en els sectors dels mitjans de comunicació, les tecnologies de la informació, les criptomonedes i les tecnologies financeres.

Aquest programari es va retirar el 2020 (!), però ja estava disponible per a la seva descàrrega a partir del 2022. Un empleat de 3CX el va instal·lar en un ordinador personal. Els delinqüents van robar les credencials corporatives de l'empleat de l'ordinador compromès. Curiosament, el SENYAL VELAT van utilitzar una URL al lloc web de Trading Technologies per al comandament i el control (una tàctica que sovint s'utilitza per evitar ser detectats).

Dos dies després del compromís inicial, els malfactors van utilitzar la VPN corporativa per accedir als sistemes interns de 3CX. Van utilitzar el proxy invers FRP, una eina pública que es podia utilitzar per a béns i per a mals, per moure's lateralment. Sabien què fer amb el punt de suport guanyat: van comprometre els sistemes de compilació de Windows i macOS. Cada entorn amb eines diferents. Per exemple, van utilitzar l'eina SigFlip per injectar el codi shell xifrat amb RC4 a l'apèndix de signatura del... d3dcompiler_47.dll.

Les actualitzacions de programari per a l'aplicació 3CX Desktop per a Windows i macOS van ser infectades. Aquest va ser el segon salt en aquest (primer?) atac de cadena de subministrament multipas. L'actualització de programari per a Windows, també signada correctament amb un certificat de signatura de codi 3CX, elimina dos fitxers maliciosos, ffmpeg.dll i d3dcompiler_47.dll (amb equivalent .dylib biblioteques per a macOS), que van ser carregades i executades per la benigna Aplicació d'escriptori 3CX executable (mitjançant la tècnica de càrrega lateral de DLL). El codi shell xifrat a la segona DLL carrega una altra DLL que es descarrega des de IconStorages Repositori de GitHub, un fitxer .ico que conté el servidor de comandament i control (C2) xifrat.

Hi havia més de 20 dominis provisionats per a això, cosa que ens explica com es va planificar acuradament l'atac a la cadena de subministrament de programari.

Les connexions des dels PC de les víctimes als dominis C2 van començar el 06 de març de 2023 i van finalitzar el 29 de març.

Tingueu en compte que (1) no s'ha modificat cap codi font en un repositori de codi, sinó que la càrrega útil del programari maliciós s'ha injectat durant la compilació, (2) un codi legítim ffmpeg El DDL es va substituir per un de maliciós i es va carregar mitjançant la càrrega lateral de DLL, i (3) una aplicació VoIP popular es va convertir en una arma amb programari maliciós multietapa.

Com es va gestionar l'incident

Sembla que el 29 de març 3CX va rebre informes de tercers sobre un actor maliciós que "explotava una vulnerabilitat del seu producte". Les plataformes antimalware van fer (parcialment) la seva feina.

El 30 de març de 2023, el 3CX CISO, Pierre Jourdan, va publicar un alerta de seguretat informant els clients i socis que la seva aplicació Electron (client d'escriptori) s'ha enviat després d'una actualització amb programari maliciós. La publicació enumera les versions afectades (per a Windows i Mac), una breu declaració sobre les mesures de contenció inicials preses i una recomanació ràpida per continuar treballant amb el client web en lloc del client d'escriptori contaminat.

En la meva opinió, la comunicació inicial, tot i que una mica concisa, anava al gra. No és fàcil per a cap proveïdor reconèixer que hi ha un problema de seguretat greu que podria afectar molts clients. L'empresa va reconèixer el problema i immediatament va assenyalar un possible culpable:

"Val la pena esmentar que sembla que ha estat un atac dirigit per una amenaça persistent avançada, potser fins i tot patrocinada per l'estat, que va executar un atac complex a la cadena de subministrament i va triar qui descarregaria les següents etapes del seu programari maliciós."

L'empresa va oferir una alternativa per mantenir el producte en funcionament: utilitzar el Aplicació web progressiva o PWA, en lloc de l'aplicació d'escriptori, basada en Electró marc.

"Us recomanem fermament que utilitzeu la nostra aplicació PWA. L'aplicació PWA està completament basada en web i fa el 95% del que fa l'aplicació Electron. L'avantatge és que no requereix cap instal·lació ni actualització, i la seguretat web de Chrome s'aplica automàticament."

El motiu pel qual tenim dues aplicacions és que quan vam iniciar l'aplicació Electron, la tecnologia PWA encara no estava disponible. Ara ja és madura i funciona molt bé.

Bé, l'aplicació web també podria estar infectada, i una PWA, per definició, pot executar codi als service workers (codi JavaScript) amb accés (restringit) als recursos locals. La publicació afirmava que la PWA no estava infectada en aquell moment. Podem entendre per què, en molts dels més de 277 comentaris a la publicació, alguns preguntaven si l'alternativa PWA esmentada o el programari del servidor PBX en si estava compromesa.

El mateix dia, 3CX nomena Mandiant per a la investigació, amb més instruccions. Bàsicament, instal·la l'actualització per a

Aplicació d'escriptori per a Win/Mac durant la instal·lació local i desinstal·lar l'aplicació Electron per a les versions afectades i anar a l'alternativa PWA. Això no és necessàriament suficient, ja que el programari maliciós pot tenir accés als sistemes afectats, fer que persisteixi el programari maliciós o fins i tot moure's lateralment. L'eliminació completa del programari maliciós no és tan fàcil. Podem entendre que, donada la urgència, no sempre es troba la millor manera de gestionar un incident... tret que s'hagi imaginat prèviament l'escenari i s'hagin identificat les mesures de remediació adequades.

L' següent publicació, ara pel CEO de l'empresa, intenta tranquil·litzar els clients amb l'anunci d'una actualització només de seguretat per a DesktopApp. Es van implementar algunes tècniques bàsiques de protecció, com ara el hash de contrasenyes ("Perquè millor que mai és tard; no tenir èxit mai seria un període massa llarg.", Chaucer dixit el 1386.) Les proteccions específiques i implementades són millors que les bones intencions i els plans projectats... Però, com s'emmagatzemaven les contrasenyes abans?

De totes maneres, Google va invalidar el certificat de signatura de codi 3CX existent i els proveïdors d'antivirus també van bloquejar qualsevol programari signat amb aquest certificat. Els instal·ladors MSI per a l'actualització de DesktopApp s'havien de regenerar amb un nou certificat de signatura de codi, cosa que va trigar unes hores. Això era d'esperar!

3CX va desplegar preventivament un nou servidor. Això és raonable: sense anàlisi, es desconeixia com es va injectar el programari maliciós.

El mateix 1 d'abril, el CEO va publicar un Actualització d'incidents de seguretatLa publicació explica què estava fent l'empresa (dur a terme una investigació completa i validar tot el codi font del programari del costat del client). La seguretat no pot esperar ni tan sols els dissabtes.

Quan es va analitzar l'incident i es va conèixer la infraestructura de l'atacant, es van eliminar el repositori de GitHub i els dominis dels servidors C2 utilitzats per l'APT, eliminant així el programari maliciós.

El mes d’abril, 11th, el CISO va publicar el resultats inicials de l'anàlisi d'incidents. L'APT UNC4736, vinculat a Corea del Nord, va ser el primer a citar-se.

Divendres 20 d'abril, Mandiant va publicar el anàlisi inicial de l'incidentEs van publicar les normes de detecció de YARA i Snort.

El mateix dia, el CEO de 3CX va publicar una nova entrada, amb el nom suggeridor "Accions, no paraules: el nostre pla d'acció de seguretat en 7 passos!"El subtítol és força interessant: “Assegurant el futur de 3CX després d'una implementació en cascada inèdita atac de la cadena de subministrament de programari dins de programariEls passos de la carta de seguretat redactada són:

  • Enfortiment de múltiples capes de seguretat de xarxa.

  • La remodelació augmenta la seguretat.

  • Revisió contínua de la seguretat del producte.

  • Millora de les funcions de seguretat del producte.

  • Realització de proves de penetració contínues.

  • Refinament del pla de gestió de crisis i gestió d'alertes.

  • Establiment d'un nou departament per a operacions de xarxa i seguretat.

Els analistes tindran un ull posat en aquest programa lloable, de fet...

Conseqüències: Com va reaccionar la indústria

Només han passat unes setmanes des que es va publicar l'incident. Però la indústria està reaccionant.

CVE-2023-29059 es va assignar. A dia d'avui, té una puntuació de risc CVSSv3 de 7.8 (ALTA). Els productes 3CX només tenen 16 CVE llistats, cosa que sembla bona en comparació amb proveïdors amb nivells d'implementació similars. Però aquest incident no és la vulnerabilitat habitual de fet. Es tracta d'un atac actiu dirigit per una amenaça persistent activa (APT), ja que CISO és el més reconegut.

L' CWE-506 El "codi maliciós incrustat" que categoritza aquest incident no ens ajuda gaire a entendre com prevenir aquests atacs a la cadena de subministrament de programari. Malauradament, els delinqüents tenen moltes vies per distribuir programari maliciós, i els atacs a la cadena de subministrament són la nova joia de la corona del seu arsenal. Caldria millorar la CWE-506 per reflectir els escenaris actuals, inclosos els que es basen en la violació del sistema de compilació.

L'APT, anomenat UNC4736 per Mandiant, utilitza tàctiques i tècniques similars al conegut Grup Lazarus (APT38), creat per l'estat nord-coreà i els autors de la campanya de ransomware WannaCry del 2017. Aquests vincles entre actors maliciosos en estats estalinistes amb horaris laborals regulars són difícils d'establir, però investigadors de CrowdStrike i ESET va descobrir que les tàctiques, tècniques i procediments (TTP) utilitzats s'assemblen als d'ús comú de Lazarus APT38. Comprendre com funcionen és essencial per a la detecció, la prevenció i l'eradicació.

Conèixer els seus objectius, envoltats de misteri, és encara més difícil.

Aquest atac és prou important com per CISL'Agència de Ciberseguretat dels EUA, A, va emetre un assessorament amb les publicacions dels proveïdors i enllaços a múltiples anàlisis sobre l'atac a la cadena de subministrament. Llegir-les és rellevant per als professionals de la ciberseguretat.

L'incident ens recorda l'atac de SolarWinds. Donat l'enorme impacte, molts proveïdors es van afanyar a analitzar els instal·ladors de productes d'escriptori VoIP infectats. Però aquest és l'últim pas. Calen més detalls per entendre què va fallar amb la seguretat dels sistemes de compilació de les dues organitzacions afectades i quins passos van prendre els malfactors per afectar aquests sistemes de compilació i aconseguir inserir el programari maliciós durant la compilació. En cas contrari, aquest incident es repetirà una vegada i una altra.

I ara, lliçons apreses!

Jugar un esport d'equip i escoltar algú del teu equip explicant cada minut de fallada de joc després trenca l'esperit més temperamental. Però aquí a Espanya, tothom és entrenador de futbol! Així que permeteu-me que actuï com Pep Guardiola, José Mourinho, Alex Ferguson i Arrigo Sacchi, tots junts.

Actua com si el teu sistema de construcció estigués sota foc intens d'artilleriaPotser no podeu evitar que un empleat instal·li programari no autoritzat als ordinadors de la feina. Probablement, els equips d'enginyeria poden requerir polítiques més estrictes. Però aneu amb compte amb la compilació i el desplegament. pipelineSi lliureu programari als clients, la seguretat sobre com creeu el programari hauria de ser tan important com la seguretat del producte de programari.

Preparació per a incidentsÉs difícil, potser estèril, anticipar els escenaris més probables d'incidents de seguretat. Hauria d'aprendre a utilitzar un desfibrilador? No, tret que visqui amb una propensió a la targeta.iac arrest. Però, per l'amor de Déu! Estigueu preparats per "reconstruir la vostra construcció" des de zero, amb revocació + renovació de claus, tokens d'accés, parells de claus públiques i certificats.

Els sistemes de construcció han de tenir certes característiquesLa tendència actual cap a les construccions en entorns efímers, i amb entorns aïllats/sense paràmetres/hermètics i fins i tot reproduïbles podria ser el marc per a evitar atacs com el de la cadena de subministrament de 3CX quan es complementa amb requisits addicionals en altres sistemes en la compilació i el desplegament pipeline. Veure Requisits de compilació de Google SLSA per referència.

La comunicació adequada és clauLa transparència és obligatòria. Minimitzar el problema o amagar-lo sota la catifa és el pitjor que pot fer qualsevol organització. Els incidents de seguretat sovint afecten més la reputació que altres actius, i una mala comunicació després de la violació podria ser catastròfica.

Converteix els problemes en oportunitatsUn bon incident pot desencadenar millores en els controls de seguretat que mai van arribar a ser incloses en el pla de producte ajustat. Fins i tot coses essencials com la configuració hash de contrasenyes adequada i la documentació de configuració/enduriment de la seguretat es podrien programar a curt termini. Però per als atacs a la cadena de subministrament, cal endurir els sistemes de compilació i afegir atestacions i comprovacions d'integritat a cada pas de la compilació i el desplegament. pipelinesón essencials. No hauria de ser tan fàcil per a un atacant implantar aquests canvis al sistema de compilació.

Estigueu preparats. En cas contrari, la vostra organització pot afrontar una amenaça existencial, com l'atac a la cadena de subministrament de programari de 3cx.

 

sca-tools-software-composition-analyse-tools
Prioritzar, solucionar i protegir els riscos del programari
Obtén el teu compte gratuït.
No es requereix cap targeta de crèdit.

Assegura el desenvolupament i el lliurament del teu programari

amb el paquet de productes Xygeni