Analyse af softwareforsyningskædeangreb
3CX er en velkendt virksomhed, der leverer VoIP- og Unified Communications-produkter. De hævder at have over 600,000 installationer og 12 millioner daglige brugere. Uden tvivl et fristende mål for kriminelle aktører.
Ved udgangen af marts blev 3CX udsat for 3CX Supply Chain Attack, et sofistikeret software-forsyningskædeangreb, der formåede at injicere malware i deres desktop-software. Malwaren sigter mod at stjæle information, men den bruger også en bagdør.
I dette indlæg vil vi undersøge dette angreb i forsyningskæden og følge hændelsesforløbet fra forskellige synsvinkler. I processen kan vi evt. Lær hvordan angrebet kan blokeres eller afbødes.
Indholdsfortegnelse
Hvordan angrebet blev udført
De ondsindede aktører kompromitterede først en softwarepakke, X_TRADER, fra et firma ved navn Handelsteknologier Med hovedkontor i Chicago, Illinois. Softwaren indeholdt malware ( SLØRET SIGNAL (bagdør) injiceret. Installationsprogrammet blev digitalt signeret med et gyldigt kodesigneringscertifikat. Ugyldige aktører brød muligvis ind i buildet. pipeline inden 2021 og ændrede softwaren, før den blev pakket og underskrevet. Dette var det første hop i angrebet på den kædede forsyningskæde. I marts 2022 var dette rapporteret i forbindelse med operationer DreamJob også kendt som BLINDINGCAN og AppleJeus, rettet mod amerikanske organisationer inden for nyhedsmedier, IT, kryptovaluta og fintech-industrier.
Denne software blev udfaset i 2020 (!), men den var tilgængelig til download fra 2022. En 3CX-medarbejder installerede den på en personlig computer. Skurkene stjal medarbejderens virksomhedsoplysninger fra den kompromitterede computer. Interessant nok, SLØRET SIGNAL brugte en URL under Trading Technologies' hjemmeside til kommando og kontrol (en taktik, der ofte bruges til at undgå opdagelse).
To dage senere efter den første kompromittering brugte de ondsindede aktører virksomhedens VPN til at få adgang til 3CX's interne systemer. De brugte FRP reverse proxy, et offentligt værktøj, der kunne bruges til både gode og dårlige, til at bevæge sig sidelæns. De vidste, hvad de skulle gøre med det vundne fodfæste: de kompromitterede Windows- og macOS-byggesystemerne. Hvert miljø med forskellige værktøjer. For eksempel brugte de SigFlip-værktøjet til at injicere den RC4-krypterede shellcode i signaturtillægget til ... d3dcompiler_47.dll.
Softwareopdateringer til 3CX Desktop-appen til Windows og macOS blev inficeret. Dette var det andet hop i dette (første?) flertrinsangreb på forsyningskæden. Softwareopdateringen til Windows, der også er korrekt signeret med et 3CX-kodesigneringscertifikat, fjerner to ondsindede filer, ffmpeg.dll og d3dcompiler_47.dll (med tilsvarende .dylib biblioteker til macOS), som blev indlæst og udført af den godartede 3CXDesktopApp eksekverbar (via side-DLL indlæsningsteknik). Shellcoden krypteret i den anden DLL indlæser en anden DLL, der downloades fra Ikonopbevaring GitHub-arkivet, en .ico-fil, der indeholder den krypterede Command and Control (C2)-server.
Der var over 20 domæner klargjort til dette, hvilket fortæller os om, hvordan angrebet på softwareforsyningskæden var omhyggeligt planlagt.
Forbindelser fra ofrenes pc'er til C2-domænerne startede den 06. marts 2023 og sluttede den 29. marts.
Bemærk venligst, at (1) ingen kildekode i et kodelager blev ændret, men i stedet blev malware-nyttelasten injiceret under opbygningen, (2) en legitim ffmpeg DDL blev erstattet med en ondsindet version og indlæst via side-DLL-indlæsning, og (3) en populær VoIP-app blev forvandlet til et våben med flertrins malware.
Hvordan hændelsen blev håndteret
Det ser ud til, at 3CX den 29. marts modtog rapporter fra tredjeparter om en ondsindet aktør, der "udnyttede en sårbarhed i deres produkt". Anti-malware-platforme gjorde (delvist) deres arbejde.
Den 30. marts 2023 blev 3CX CISO, Pierre Jourdan, udgav en sikkerhedsadvarsel informerer kunder og partnere om, at deres Electron-app (desktopklient) blev leveret efter en opdatering med malware. Opslaget viser de berørte versioner (til Windows og Mac), en kort erklæring om de indledende inddæmningsforanstaltninger, der er truffet, og en hurtig anbefaling om at fortsætte med at arbejde med webklienten i stedet for den beskadigede desktopklient.
Efter min mening var den indledende kommunikation, omend lidt kortfattet, præcis. Det er ikke let for nogen leverandør at erkende, at der er et alvorligt sikkerhedsproblem, der potentielt påvirker mange kunder. Virksomheden genkendte problemet og pegede straks på en potentiel synder:
"Værd at nævne – dette ser ud til at have været et målrettet angreb fra en avanceret vedvarende trussel, måske endda statsstøttet, der udførte et komplekst forsyningskædeangreb og valgte, hvem der skulle downloade de næste trin af deres malware."
Virksomheden tilbød et alternativ til at holde produktet i gang: At bruge Progressiv webapp eller PWA, i stedet for desktop-appen, baseret på Electron rammer.
"Vi anbefaler kraftigt, at du bruger vores PWA-app i stedet. PWA-appen er fuldstændig webbaseret og gør 95% af, hvad Electron-appen gør. Fordelen er, at den ikke kræver nogen installation eller opdatering, og Chrome Web Security anvendes automatisk."
Grunden til, at vi har to apps, er, at da vi startede Electron-appen, var PWA-teknologien endnu ikke tilgængelig. Nu er den moden og fungerer rigtig godt.”
Webappen kan også være inficeret, og en PWA kan per definition køre kode i service workers (JavaScript-kode) med (begrænset) adgang til lokale ressourcer. Opslaget hævdede, at PWA'en ikke var inficeret på det tidspunkt. Vi kan forstå, hvorfor nogle i mange af de 277+ kommentarer til opslaget spurgte, om det nævnte PWA-alternativ eller selve PBX-serversoftwaren var kompromitteret.
Den samme dag, 3CX udpegede Mandiant til undersøgelse, med flere instruktioner. Grundlæggende installerer den opdatering til
Win/Mac Desktop App ved on-prem installation, og afinstaller Electron-appen for berørte versioner, og gå til PWA-alternativet. Det er ikke nødvendigvis nok, da malwaren kan have adgang til berørte systemer, bevare malwaren eller endda flytte sig sidelæns. Fuldstændig fjernelse af malware er ikke så let. Vi kan forstå, at i betragtning af hvor presserende det er, er den bedste måde at håndtere en hændelse ikke altid at finde ... medmindre scenariet er blevet forestillet på forhånd, og passende afhjælpningsforanstaltninger er identificeret.
følgende indlæg, nu af virksomhedens administrerende direktør, forsøger at berolige kunderne med annonceringen af en sikkerhedsopdatering til DesktopApp'en. Nogle grundlæggende beskyttelsesteknikker, såsom hashing af adgangskoder, blev implementeret ("For det er bedre sent end aldrig; aldrig at lykkes ville være en for lang periode.", Chaucer sagde i 1386.) Specifikke, implementerede beskyttelser er bedre end gode intentioner og planlagte planer ... Men hvordan blev adgangskoder opbevaret tidligere?
Under alle omstændigheder ugyldiggjorde Google det eksisterende 3CX-kodesigneringscertifikat, og antivirusleverandører blokerede også al software, der var signeret med det certifikat. MSI-installationsprogrammerne til DesktopApp-opdateringen skulle regenereres med et nyt kodesigneringscertifikat, hvilket tog nogle timer. Dette kunne forventes!
3CX implementerede forebyggende en nybygget server. Dette er rimeligt: uden analyse var det ukendt, hvordan malwaren blev injiceret.
Den samme 1. april offentliggjorde administrerende direktør en Opdatering om sikkerhedshændelseOpslaget fortæller, hvad virksomheden lavede (foretog en fuldstændig undersøgelse og validerede hele kildekoden til klientsidesoftwaren). Sikkerhed kan ikke vente, selv ikke om lørdagen.
Da hændelsen blev analyseret, og angriberens infrastruktur var kendt, blev GitHub-repoet og domænerne for C2-servere, der blev brugt af APT'en, fjernet, hvilket effektivt fjernede malwaren.
I april 11th, den CISO postede de første resultater fra hændelsesanalysen. Den nordkoreansk-tilknyttede APT UNC4736 blev først citeret.
Fredag den 20. april offentliggjorde Mandiant den indledende analyse af hændelsenYARA- og Snort-detektionsregler blev offentliggjort.
Samme dag postede 3CX's administrerende direktør et nyt opslag med det suggestive navn "Handlinger, ikke ord – Vores 7-trins sikkerhedshandlingsplan!"Undertitlen er ret interessant: “Sikring af fremtiden for 3CX efter en kaskade af sin slags software-i-software forsyningskædeangreb"Trinene i det udarbejdede sikkerhedscharter er:
- Hærdning af flere lag af netværkssikkerhed.
-
Ombygning skaber tryghed.
-
Løbende gennemgang af produktsikkerhed.
-
Forbedring af produktets sikkerhedsfunktioner.
-
Udførelse af løbende penetrationstest.
-
Forfining af krisestyring og beredskabsplan.
-
Oprettelse af en ny afdeling for netværksdrift og sikkerhed.
Analytikerne vil sandelig holde øje med dette prisværdige program ...
Eftervirkninger: Hvordan branchen reagerede
Der er kun gået et par uger, siden hændelsen blev offentliggjort. Men branchen reagerer.
CVE-2023-29059 blev tildelt. I dag har den en CVSSv3-risikoscore på 7.8 (HØJ). 3CX-produkterne har kun 16 CVE'er angivet, hvilket ser godt ud sammenlignet med leverandører med lignende implementeringsniveauer. Men denne hændelse er ikke den sædvanlige sårbarhed ja. Dette er et aktivt målrettet angreb fra en aktiv vedvarende trussel (APT), da CISO's mest genkendte.
CWE-506 "Embedded Malicious Code", der kategoriserer denne hændelse, hjælper os ikke meget med at forstå, hvordan man forhindrer sådanne softwareangreb i forsyningskæden. Desværre har de onde fyre mange veje til at levere malware, hvor forsyningskædeangreb er den nye kronjuvel i deres arsenal. CWE-506 bør forbedres for at afspejle de nuværende scenarier, herunder dem, der er baseret på brud på byggesystemet.
APT, navngivet UNC4736 af Mandiant, bruger taktikker og teknikker, der ligner den velkendte Lazarus Group (APT38), skabt af den nordkoreanske stat, og gerningsmændene bag WannaCry-ransomwarekampagnen i 2017. Sådanne forbindelser mellem ondsindede aktører i stalinistiske stater med regelmæssige arbejdstider er vanskelige at fastslå, men forskere fra CrowdStrike og ESET fandt, at de anvendte taktikker, teknikker og procedurer (TTP'er) ligner dem, der almindeligvis anvendes af Lazarus APT38. Forståelse af, hvordan de fungerer, er afgørende for at kunne opdage, forebygge og udrydde.
Det er endnu sværere at kende deres mål, der er indhyllet i mystik.
Dette angreb er vigtigt nok til at CISA, det amerikanske cybersikkerhedsagentur, udsendte en rådgivende med leverandørindlæg og links til flere analyser af angrebet i forsyningskæden. Det er relevant for cybersikkerhedsudøvere at læse dem.
Hændelsen minder os om SolarWinds-angrebet. I betragtning af den enorme effekt skyndte mange leverandører sig at analysere de inficerede VoIP-desktopproduktinstallationsprogrammer. Men dette er det sidste skridt. Yderligere detaljer er nødvendige for at forstå, hvad der fejlede med sikkerheden i de to berørte organisationers byggesystemer, og hvilke skridt de ondsindede aktører tog for at påvirke disse byggesystemer og formåede at få malwaren indsat under byggeprocessen. Ellers vil denne hændelse gentage sig igen og igen.
Og nu, lektier lært!
At spille en holdsport, når man lytter til en på holdet og forklarer hver eneste fejl i spillet bagefter, knuser selv den mest temperamentsfulde ånd. Men her i Spanien er alle landstræner i fodbold! Så lad mig opføre mig som Pep Guardiola, José Mourinho, Alex Ferguson og Arrigo Sacchi på én gang.
Opfør dig, som om dit byggesystem er under kraftig artilleriildMåske kan du ikke forhindre en medarbejder i at installere uautoriseret software på arbejds-pc'er. Sandsynligvis kræver ingeniørteams strengere politikker. Men vær opmærksom på opbygning og implementering. pipelineHvis du leverer software til kunder, bør sikkerheden i forbindelse med, hvordan du udvikler softwaren, være lige så vigtig som softwareproduktets sikkerhed.
HændelsesberedskabDet er vanskeligt, måske ufrugtbart, at forudse de mest sandsynlige scenarier for sikkerhedshændelser. Skal jeg lære at bruge en hjertestarter? Nej, medmindre jeg lever med en tilbøjelighed til at bruge kort.iac anholdelse. Men for himlens skyld! Vær forberedt på at "genopbygge dit build" fra bunden, med tilbagekaldelse + fornyelse af nøgler, adgangstokens, offentlige nøglepar og certifikater.
Byggesystemer skal have bestemte egenskaberDen nuværende tendens mod bygninger i flygtige miljøer, og med isolerede/parameterløse/hermetiske og endda reproducerbare, kunne være rammen for forhindre angreb som det på 3CX Supply Chain Attack, når det suppleres med yderligere krav til andre systemer i build & deployment pipeline. Se Google SLSA's byggekrav til reference.
Korrekt kommunikation er nøglenGennemsigtighed er obligatorisk. At minimere problemet eller skjule det under gulvtæppet er det værste, en organisation kan gøre. Sikkerhedshændelser rammer ofte omdømmet hårdere end andre aktiver, og dårlig kommunikation efter bruddet kan være katastrofal.
Vend problemer til mulighederEn god hændelse kan udløse forbedringer i sikkerhedskontroller, der aldrig fandt vej til den stramme produktplan. Selv vigtige ting som korrekt hashing af adgangskoder og dokumentation af sikkerhedskonfiguration/hærdning kunne planlægges til kort sigt. Men for angreb i forsyningskæden er det nødvendigt at hærde byggesystemerne og tilføje attestationer og integritetskontroller på hvert trin i bygge- og implementeringsprocessen. pipelines er essentielle. Det burde ikke være så nemt for en angriber at implantere sådanne ændringer i byggesystemet.
Vær forberedt. Ellers kan din organisation stå over for en eksistentiel trussel, som f.eks. 3cx-softwareforsyningskædeangrebet.





