تحلیل حملات زنجیره تامین نرمافزار
3CX یک شرکت شناختهشده در زمینه ارائه محصولات VoIP و ارتباطات یکپارچه است. آنها ادعا میکنند که بیش از 600,000 نصب و 12 میلیون کاربر روزانه دارند. بدون شک هدف وسوسهانگیزی برای مجرمان سایبری است.
در پایان ماه مارس، 3CX دچار حمله زنجیره تامین 3CX شد، یک حمله پیچیده زنجیره تامین نرمافزاری که موفق به تزریق بدافزار به نرمافزار دسکتاپ آنها شد. این بدافزار با هدف سرقت اطلاعات طراحی شده است، اما یک درب پشتی نیز ایجاد میکند.
در این پست، این حمله زنجیره تأمین را با دنبال کردن توالی رویدادها از دیدگاههای مختلف بررسی خواهیم کرد. در این فرآیند، ممکن است بیاموزید که چگونه میتوان حمله را مسدود یا کاهش داد.
فهرست مندرجات
حمله چگونه انجام شد

هکرها ابتدا یک بسته نرمافزاری به نام X_TRADER از شرکتی به نام ... را به خطر انداختند. فن آوری های تجارت دفتر مرکزی آن در شیکاگو، ایلینوی است. این نرمافزار حاوی بدافزار ( سیگنال حجاب درِ پشتی) تزریق شد. نصبکننده به صورت دیجیتالی با یک گواهی امضای کد معتبر امضا شده بود. احتمالاً مهاجمان به ساختار نفوذ کردهاند. pipeline تا سال ۲۰۲۱ و قبل از بستهبندی و امضا، نرمافزار را اصلاح کرد. این اولین حمله زنجیره تأمین زنجیرهای بود. تا مارس ۲۰۲۲ این حمله گزارش در چارچوب عملیات شغل رویایی یا BLINDINGCAN و AppleJeusکه سازمانهای مستقر در ایالات متحده در رسانههای خبری، فناوری اطلاعات، ارزهای دیجیتال و صنایع فینتک را هدف قرار میدهد.
این نرمافزار در سال ۲۰۲۰ (!) کنار گذاشته شد، اما از سال ۲۰۲۲ برای دانلود در دسترس بود. یک کارمند 3CX آن را روی رایانه شخصی خود نصب کرد. افراد شرور، اطلاعات ورود به سیستم کارمند را از رایانه آلوده به سرقت بردند. جالب اینجاست که سیگنال حجاب از یک URL تحت وبسایت Trading Technologies برای فرماندهی و کنترل استفاده میکرد (تاکتیکی که اغلب برای جلوگیری از شناسایی استفاده میشود).
دو روز بعد از نفوذ اولیه، عاملان بد از VPN شرکتی برای دسترسی به سیستمهای داخلی 3CX استفاده کردند. آنها از پروکسی معکوس FRP، ابزاری عمومی که میتواند برای اهداف خوب و بد استفاده شود، برای حرکت جانبی استفاده کردند. آنها میدانستند با جای پایی که به دست آوردهاند چه کنند: آنها سیستمهای ساخت ویندوز و macOS را به خطر انداختند. هر محیط با ابزارهای مختلف. به عنوان مثال، آنها از ابزار SigFlip برای تزریق shellcode رمزگذاری شده RC4 به ضمیمه امضای d3dcompiler_47.dll.
بهروزرسانیهای نرمافزاری برای برنامه دسکتاپ 3CX برای ویندوز و macOS آلوده شدند. این دومین مرحله از این (اولین؟) حمله چند مرحلهای زنجیره تأمین بود. بهروزرسانی نرمافزاری برای ویندوز، که به درستی با گواهی امضای کد 3CX امضا شده است، دو فایل مخرب را منتشر میکند، فایل dll مربوط به ffmpeg و d3dcompiler_47.dll (با معادل .dylib کتابخانههای macOS)، که توسط بدافزار خوشخیم بارگذاری و اجرا شدند. برنامه دسکتاپ ۳CX قابل اجرا (از طریق تکنیک بارگذاری جانبی DLL). شلکد رمزگذاری شده در DLL دوم، DLL دیگری را که از ... دانلود میشود، بارگذاری میکند. آیکوناستوریجها مخزن گیتهاب، یک فایل .ico حاوی سرور رمزگذاریشدهی فرماندهی و کنترل (C2).
بیش از ۲۰ دامنه برای این کار فراهم شده بود، که نشان میدهد حمله به زنجیره تامین نرمافزار چگونه با دقت برنامهریزی شده بود.
اتصال از رایانههای قربانیان به دامنههای C2 از ۶ مارس ۲۰۲۳ آغاز شد و در ۲۹ مارس به پایان رسید.
لطفاً توجه داشته باشید که (1) هیچ کد منبعی در مخزن کد تغییر داده نشده است، بلکه در عوض، بدافزار در حین ساخت تزریق شده است، (2) یک ... ffmpeg DDL با یک DLL مخرب جایگزین شد و از طریق بارگذاری DLL جانبی بارگذاری شد، و (3) یک برنامه محبوب VoIP به سلاحی با بدافزار چند مرحلهای تبدیل شد.
نحوه رسیدگی به حادثه
به نظر میرسد که در تاریخ ۲۹ مارس، ۳CX گزارشهایی از اشخاص ثالث مبنی بر «سوءاستفاده یک عامل مخرب از یک آسیبپذیری در محصولشان» دریافت کرده است. پلتفرمهای ضد بدافزار (تا حدی) کار خود را انجام دادند.
در تاریخ 30 مارس 2023، 3CX CISاُ، پیر ژوردان، کتابی منتشر کرد هشدار امنیتی به مشتریان و شرکا اطلاع داده میشود که برنامه Electron (کلاینت دسکتاپ) آنها پس از بهروزرسانی حاوی بدافزار منتشر شده است. این پست نسخههای آسیبدیده (برای ویندوز و مک)، بیانیهای کوتاه در مورد اقدامات اولیه مهار انجام شده و توصیهای سریع برای ادامه کار با کلاینت وب به جای کلاینت دسکتاپ آلوده را فهرست میکند.
به نظر من، ارتباط اولیه، هرچند کمی مختصر، کاملاً گویا بود. برای هیچ فروشندهای تشخیص این موضوع که یک مشکل امنیتی جدی وجود دارد که به طور بالقوه بسیاری از مشتریان را تحت تأثیر قرار میدهد، آسان نیست. شرکت مشکل را تشخیص داد و بلافاصله به یک مقصر بالقوه اشاره کرد:
«شایان ذکر است که به نظر میرسد این یک حمله هدفمند از سوی یک تهدید پیشرفته و پایدار، و شاید حتی تحت حمایت یک دولت، بوده است که یک حمله پیچیده زنجیره تأمین را اجرا کرده و انتخاب کرده است که چه کسی مراحل بعدی بدافزار خود را دانلود کند.»
این شرکت جایگزینی برای ادامهی کار محصول ارائه داد: استفاده از برنامه وب مترقی یا PWA، به جای برنامه دسکتاپ، بر اساس الکترون چارچوب
«ما اکیداً پیشنهاد میکنیم که به جای آن از برنامه PWA ما استفاده کنید. برنامه PWA کاملاً مبتنی بر وب است و ۹۵٪ از کاری را که برنامه electron انجام میدهد، انجام میدهد. مزیت آن این است که نیازی به نصب یا بهروزرسانی ندارد و امنیت وب Chrome به طور خودکار اعمال میشود.»
دلیل اینکه ما دو اپلیکیشن داریم این است که وقتی ما اپلیکیشن Electron را شروع کردیم، فناوری PWA هنوز در دسترس نبود. حالا به بلوغ رسیده و خیلی خوب کار میکند.
خب، برنامه وب نیز میتواند آلوده شود، و یک PWA طبق تعریف ممکن است کدی را در سرویس ورکرها (کد جاوا اسکریپت) با دسترسی (محدود) به منابع محلی اجرا کند. این پست ادعا کرد که PWA در آن زمان آلوده نشده بود. میتوانیم درک کنیم که چرا در بسیاری از بیش از ۲۷۷ نظر این پست، برخی پرسیدند که آیا جایگزین PWA ذکر شده یا خود نرمافزار سرور PBX به خطر افتاده است.
همان روز، 3CX، مندینت را برای تحقیقات منصوب کرد, با دستورالعملهای بیشتر. اساساً، بهروزرسانی را نصب میکند
برنامه دسکتاپ ویندوز/مک را در نصب اولیه، و برنامه الکترون را برای نسخههای آسیبدیده حذف کنید، و به جایگزین PWA بروید. این لزوماً کافی نیست، زیرا بدافزار ممکن است به سیستمهای آسیبدیده دسترسی داشته باشد، بدافزار را حفظ کند یا حتی به صورت جانبی حرکت کند. حذف کامل بدافزار چندان آسان نیست. میتوانیم درک کنیم که با توجه به فوریت، بهترین راه برای مقابله با یک حادثه همیشه پیدا نمیشود... مگر اینکه سناریو قبلاً تصور شده و اقدامات اصلاحی مناسب شناسایی شده باشد.
La پست بعدی, اکنون توسط مدیرعامل شرکت، سعی دارد با اعلام بهروزرسانی صرفاً امنیتی برای DesktopApp، به مشتریان اطمینان خاطر دهد. برخی از تکنیکهای حفاظتی اولیه، مانند هش کردن رمز عبور، پیادهسازی شدهاند («برای بهتر از هرگز دیر است؛ هرگز موفق نشدن، دورهای بسیار طولانی خواهد بود.»، چاسر دیکسیت در سال ۱۳۸۶.) حفاظتهای خاص و اجرا شده بهتر از نیتهای خوب و برنامههای پیشبینیشده هستند... اما رمزهای عبور قبلاً چگونه ذخیره میشدند؟
به هر حال، گوگل گواهی امضای کد 3CX موجود را باطل کرد و فروشندگان آنتیویروس نیز هر نرمافزاری را که با آن گواهی امضا شده بود، مسدود کردند. نصبکنندههای MSI برای بهروزرسانی DesktopApp نیاز به بازسازی با یک گواهی امضای کد جدید داشتند که چند ساعت طول میکشید. این قابل پیشبینی بود!
3CX به صورت پیشگیرانه یک سرور جدید ایجاد کرد. این منطقی است: بدون تجزیه و تحلیل، نحوه تزریق بدافزار ناشناخته بود.
در همان اول آوریل، مدیرعامل پستی منتشر کرد بهروزرسانی حادثه امنیتیاین پست توضیح میدهد که شرکت در حال انجام چه کاری بوده است (انجام تحقیقات کامل و اعتبارسنجی کل کد منبع نرمافزار سمت کلاینت). امنیت حتی شنبهها هم نمیتواند صبر کند.
وقتی این حادثه تجزیه و تحلیل شد و زیرساخت مهاجم مشخص شد، مخزن گیتهاب و دامنههای مربوط به سرورهای C2 که توسط APT استفاده میشدند، حذف شدند و عملاً بدافزار از کار افتاد.
در ماه آوریل 11th، CISO پست کرد نتایج اولیه از تحلیل حادثه. اولین بار به حمله APT مرتبط با کره شمالی به شماره UNC4736 اشاره شد.
روز جمعه، بیستم آوریل، مندینت مطلبی را منتشر کرد تحلیل اولیه حادثهقوانین تشخیص YARA و Snort منتشر شد.
در همان روز، مدیرعامل 3CX پست جدیدی منتشر کرد که نامی وسوسهانگیز داشت. «عمل، نه حرف - طرح اقدام امنیتی ۷ مرحلهای ما!». زیرنویس خیلی جالب است: «تضمین آینده 3CX پس از اولین پیادهسازی آبشاری حمله نرمافزار در نرمافزار به زنجیره تأمینمراحل منشور امنیتی تدوینشده عبارتند از:
- تقویت لایههای چندگانه امنیت شبکه
نوسازی، امنیت را افزایش میدهد.
بررسی مداوم امنیت محصول.
افزایش ویژگیهای امنیتی محصول.
انجام تست نفوذ مداوم.
اصلاح طرح مدیریت بحران و مدیریت هشدار.
ایجاد دپارتمان جدید برای عملیات و امنیت شبکه.
تحلیلگران قطعاً این برنامهی ستودنی را زیر نظر خواهند داشت...
پیامدها: واکنش صنعت چگونه بود
تنها چند هفته از انتشار این حادثه گذشته است. اما صنعت در حال واکنش نشان دادن است.
CVE-2023-29059 اختصاص داده شد. تا به امروز، امتیاز ریسک CVSSv3 آن ۷.۸ (بالا) است. محصولات 3CX تنها ۱۶ CVE فهرست شدهاند که در مقایسه با فروشندگانی با سطوح پیادهسازی مشابه، خوب به نظر میرسد. اما این حادثه ... آسیبپذیری معمول در واقع. این یک حمله هدفمند فعال توسط یک تهدید فعال مداوم (APT) است، زیرا CISشناختهشدهترینِ O.
La CWE-506 «کد مخرب جاسازیشده» که این حادثه را دستهبندی میکند، کمک زیادی به ما در درک چگونگی جلوگیری از چنین حملات زنجیره تأمین نرمافزاری نمیکند. متأسفانه، افراد شرور راههای زیادی برای ارائه بدافزار دارند و حملات زنجیره تأمین، جواهر تاج جدید در زرادخانه آنها است. CWE-506 باید بهبود یابد تا سناریوهای فعلی، از جمله سناریوهای مبتنی بر نقض سیستم ساخت، را منعکس کند.
این APT که توسط Mandiant با نام UNC4736 نامگذاری شده است، از تاکتیکها و تکنیکهایی مشابه گروه معروف Lazarus (APT38) که توسط دولت کره شمالی و عاملان کمپین باجافزار WannaCry در سال ۲۰۱۷ ایجاد شده است، استفاده میکند. ایجاد چنین پیوندهایی بین بازیگران بد در کشورهای استالینیستی با ساعات کاری منظم دشوار است، اما محققان ... CrowdStrike و ESET دریافتند که تاکتیکها، تکنیکها و رویههای (TTP) مورد استفاده شبیه به تاکتیکها، تکنیکها و رویههای رایج مورد استفاده توسط Lazarus APT38 است. درک نحوه عملکرد آنها برای تشخیص، پیشگیری و ریشهکنی ضروری است.
دانستن اهداف آنها، که در هالهای از ابهام قرار دارد، حتی سختتر است.
این حمله به اندازه کافی مهم است که CISA، آژانس امنیت سایبری ایالات متحده، پیامی منتشر کرد مشاوره با پستها و لینکهای فروشنده به تحلیلهای متعدد در مورد حمله زنجیره تأمین. خواندن آنها برای متخصصان امنیت سایبری مرتبط است.
این حادثه ما را به یاد حمله SolarWinds میاندازد. با توجه به تأثیر عظیم آن، بسیاری از فروشندگان برای تجزیه و تحلیل نصبکنندههای آلوده محصولات دسکتاپ VoIP عجله کردند. اما این آخرین مرحله است. جزئیات بیشتری لازم است تا بفهمیم چه چیزی در امنیت سیستمهای ساخت دو سازمان آسیبدیده نقص ایجاد کرده است و بازیگران بد چه اقداماتی را برای تأثیرگذاری بر آن سیستمهای ساخت انجام دادهاند و موفق شدهاند بدافزار را در طول ساخت وارد کنند. در غیر این صورت، این حادثه بارها و بارها تکرار خواهد شد.
و حالا، درسهای آموخته شده!
انجام یک ورزش تیمی و گوش دادن به حرفهای یکی از اعضای تیم که تک تک اشتباهات بازی را توضیح میدهد، حتی آرامترین و متعادلترین روحیه را هم از بین میبرد. اما اینجا در اسپانیا، همه مربی فوتبال ملی هستند! پس بگذارید من نقش پپ گواردیولا، ژوزه مورینیو، الکس فرگوسن و آریگو ساکی را بازی کنم.
طوری رفتار کنید که انگار سیستم ساختوساز شما زیر آتش سنگین توپخانه استشاید نتوانید از نصب نرمافزار غیرمجاز توسط یک کارمند روی رایانههای شخصی محل کار جلوگیری کنید. احتمالاً، تیمهای مهندسی ممکن است سیاستهای سختگیرانهتری را لازم بدانند. اما در ساخت و استقرار هوشیار باشید. pipelineاگر نرمافزاری را به مشتریان ارائه میدهید، امنیت در نحوهی ساخت نرمافزار باید به اندازهی امنیت محصول نرمافزاری مهم باشد.
آمادگی در برابر حادثهپیشبینی محتملترین سناریوها برای حوادث امنیتی دشوار، شاید بیفایده، است. آیا باید استفاده از دفیبریلاتور را یاد بگیرم؟ خیر، مگر اینکه با تمایل به استفاده از کارت زندگی کنم.iac دستگیری. اما به خاطر خدا! آماده باشید تا «ساخت خود را از ابتدا بازسازی کنید»، با لغو + تمدید کلیدها، توکنهای دسترسی، جفت کلیدهای عمومی و گواهیها.
سیستمهای ساختمانی باید ویژگیهای خاصی داشته باشندروند فعلی به سمت ساختوساز در محیطهای زودگذر، و با ایزوله/بدون پارامتر/هرمتیک و حتی قابل تکرار میتواند چارچوبی برای جلوگیری از حملاتی مانند حمله به زنجیره تامین 3CX، زمانی که با الزامات اضافی در سایر سیستمهای در حال ساخت و استقرار تکمیل شود. pipelineاست. دیدن الزامات ساخت Google SLSA برای مرجع است.
ارتباط مناسب کلید اصلی استشفافیت الزامی است. کوچک جلوه دادن مسئله یا پنهان کردن آن زیر فرش بدترین کاری است که هر سازمانی میتواند انجام دهد. حوادث امنیتی اغلب بیشتر از سایر داراییها به اعتبار سازمان ضربه میزنند و ارتباطات نامناسب پس از نقض امنیتی میتواند فاجعهبار باشد.
مشکلات را به فرصت تبدیل کنیدیک حادثه خوب میتواند باعث بهبودهایی در کنترلهای امنیتی شود که هرگز در طرح جامع محصول جایی نداشتند. حتی موارد ضروری مانند هش کردن مناسب رمز عبور و مستندات پیکربندی/مقاومسازی امنیتی میتوانند برای کوتاهمدت برنامهریزی شوند. اما برای حملات زنجیره تأمین، مقاومسازی سیستمهای ساخت و افزودن گواهیها و بررسیهای یکپارچگی در هر مرحله از ساخت و استقرار، ضروری است. pipelineضروری هستند. اعمال چنین تغییراتی در سیستم ساخت برای یک مهاجم نباید آنقدر آسان باشد.
آماده باشید. در غیر این صورت، سازمان شما ممکن است با یک تهدید وجودی مانند حمله به زنجیره تامین نرمافزار 3cx مواجه شود.







