حمله-زنجیره-تامین-نرم-افزاری-3cx-حمله-زنجیره-تامین-نرم-افزاری-3CX-حمله-زنجیره-تامین

حمله به زنجیره تامین 3CX: درس‌های آموخته شده

تحلیل حملات زنجیره تامین نرم‌افزار

3CX یک شرکت شناخته‌شده در زمینه ارائه محصولات VoIP و ارتباطات یکپارچه است. آنها ادعا می‌کنند که بیش از 600,000 نصب و 12 میلیون کاربر روزانه دارند. بدون شک هدف وسوسه‌انگیزی برای مجرمان سایبری است.

در پایان ماه مارس، 3CX دچار حمله زنجیره تامین 3CX شد، یک حمله پیچیده زنجیره تامین نرم‌افزاری که موفق به تزریق بدافزار به نرم‌افزار دسکتاپ آنها شد. این بدافزار با هدف سرقت اطلاعات طراحی شده است، اما یک درب پشتی نیز ایجاد می‌کند.

در این پست، این حمله زنجیره تأمین را با دنبال کردن توالی رویدادها از دیدگاه‌های مختلف بررسی خواهیم کرد. در این فرآیند، ممکن است بیاموزید که چگونه می‌توان حمله را مسدود یا کاهش داد.

فهرست مندرجات

حمله چگونه انجام شد

حمله به زنجیره تامین 3CX: درس‌های آموخته شده

هکرها ابتدا یک بسته نرم‌افزاری به نام X_TRADER از شرکتی به نام ... را به خطر انداختند. فن آوری های تجارت دفتر مرکزی آن در شیکاگو، ایلینوی است. این نرم‌افزار حاوی بدافزار ( سیگنال حجاب درِ پشتی) تزریق شد. نصب‌کننده به صورت دیجیتالی با یک گواهی امضای کد معتبر امضا شده بود. احتمالاً مهاجمان به ساختار نفوذ کرده‌اند. pipeline تا سال ۲۰۲۱ و قبل از بسته‌بندی و امضا، نرم‌افزار را اصلاح کرد. این اولین حمله زنجیره تأمین زنجیره‌ای بود. تا مارس ۲۰۲۲ این حمله گزارش در چارچوب عملیات شغل رویایی یا BLINDINGCAN و AppleJeusکه سازمان‌های مستقر در ایالات متحده در رسانه‌های خبری، فناوری اطلاعات، ارزهای دیجیتال و صنایع فین‌تک را هدف قرار می‌دهد.

این نرم‌افزار در سال ۲۰۲۰ (!) کنار گذاشته شد، اما از سال ۲۰۲۲ برای دانلود در دسترس بود. یک کارمند 3CX آن را روی رایانه شخصی خود نصب کرد. افراد شرور، اطلاعات ورود به سیستم کارمند را از رایانه آلوده به سرقت بردند. جالب اینجاست که سیگنال حجاب از یک URL تحت وب‌سایت Trading Technologies برای فرماندهی و کنترل استفاده می‌کرد (تاکتیکی که اغلب برای جلوگیری از شناسایی استفاده می‌شود).

دو روز بعد از نفوذ اولیه، عاملان بد از VPN شرکتی برای دسترسی به سیستم‌های داخلی 3CX استفاده کردند. آن‌ها از پروکسی معکوس FRP، ابزاری عمومی که می‌تواند برای اهداف خوب و بد استفاده شود، برای حرکت جانبی استفاده کردند. آن‌ها می‌دانستند با جای پایی که به دست آورده‌اند چه کنند: آن‌ها سیستم‌های ساخت ویندوز و macOS را به خطر انداختند. هر محیط با ابزارهای مختلف. به عنوان مثال، آن‌ها از ابزار SigFlip برای تزریق shellcode رمزگذاری شده RC4 به ضمیمه امضای d3dcompiler_47.dll.

به‌روزرسانی‌های نرم‌افزاری برای برنامه دسکتاپ 3CX برای ویندوز و macOS آلوده شدند. این دومین مرحله از این (اولین؟) حمله چند مرحله‌ای زنجیره تأمین بود. به‌روزرسانی نرم‌افزاری برای ویندوز، که به درستی با گواهی امضای کد 3CX امضا شده است، دو فایل مخرب را منتشر می‌کند، فایل dll مربوط به ffmpeg و d3dcompiler_47.dll (با معادل .dylib کتابخانه‌های macOS)، که توسط بدافزار خوش‌خیم بارگذاری و اجرا شدند. برنامه دسکتاپ ۳CX قابل اجرا (از طریق تکنیک بارگذاری جانبی DLL). شل‌کد رمزگذاری شده در DLL دوم، DLL دیگری را که از ... دانلود می‌شود، بارگذاری می‌کند. آیکون‌استوریج‌ها مخزن گیت‌هاب، یک فایل .ico حاوی سرور رمزگذاری‌شده‌ی فرماندهی و کنترل (C2).

بیش از ۲۰ دامنه برای این کار فراهم شده بود، که نشان می‌دهد حمله به زنجیره تامین نرم‌افزار چگونه با دقت برنامه‌ریزی شده بود.

اتصال از رایانه‌های قربانیان به دامنه‌های C2 از ۶ مارس ۲۰۲۳ آغاز شد و در ۲۹ مارس به پایان رسید.

لطفاً توجه داشته باشید که (1) هیچ کد منبعی در مخزن کد تغییر داده نشده است، بلکه در عوض، بدافزار در حین ساخت تزریق شده است، (2) یک ... ffmpeg DDL با یک DLL مخرب جایگزین شد و از طریق بارگذاری DLL جانبی بارگذاری شد، و (3) یک برنامه محبوب VoIP به سلاحی با بدافزار چند مرحله‌ای تبدیل شد.

نحوه رسیدگی به حادثه

به نظر می‌رسد که در تاریخ ۲۹ مارس، ۳CX گزارش‌هایی از اشخاص ثالث مبنی بر «سوءاستفاده یک عامل مخرب از یک آسیب‌پذیری در محصولشان» دریافت کرده است. پلتفرم‌های ضد بدافزار (تا حدی) کار خود را انجام دادند.

در تاریخ 30 مارس 2023، 3CX CISاُ، پیر ژوردان، کتابی منتشر کرد هشدار امنیتی به مشتریان و شرکا اطلاع داده می‌شود که برنامه Electron (کلاینت دسکتاپ) آنها پس از به‌روزرسانی حاوی بدافزار منتشر شده است. این پست نسخه‌های آسیب‌دیده (برای ویندوز و مک)، بیانیه‌ای کوتاه در مورد اقدامات اولیه مهار انجام شده و توصیه‌ای سریع برای ادامه کار با کلاینت وب به جای کلاینت دسکتاپ آلوده را فهرست می‌کند.

به نظر من، ارتباط اولیه، هرچند کمی مختصر، کاملاً گویا بود. برای هیچ فروشنده‌ای تشخیص این موضوع که یک مشکل امنیتی جدی وجود دارد که به طور بالقوه بسیاری از مشتریان را تحت تأثیر قرار می‌دهد، آسان نیست. شرکت مشکل را تشخیص داد و بلافاصله به یک مقصر بالقوه اشاره کرد:

«شایان ذکر است که به نظر می‌رسد این یک حمله هدفمند از سوی یک تهدید پیشرفته و پایدار، و شاید حتی تحت حمایت یک دولت، بوده است که یک حمله پیچیده زنجیره تأمین را اجرا کرده و انتخاب کرده است که چه کسی مراحل بعدی بدافزار خود را دانلود کند.»

این شرکت جایگزینی برای ادامه‌ی کار محصول ارائه داد: استفاده از برنامه وب مترقی یا PWA، به جای برنامه دسکتاپ، بر اساس الکترون چارچوب

«ما اکیداً پیشنهاد می‌کنیم که به جای آن از برنامه PWA ما استفاده کنید. برنامه PWA کاملاً مبتنی بر وب است و ۹۵٪ از کاری را که برنامه electron انجام می‌دهد، انجام می‌دهد. مزیت آن این است که نیازی به نصب یا به‌روزرسانی ندارد و امنیت وب Chrome به طور خودکار اعمال می‌شود.»

دلیل اینکه ما دو اپلیکیشن داریم این است که وقتی ما اپلیکیشن Electron را شروع کردیم، فناوری PWA هنوز در دسترس نبود. حالا به بلوغ رسیده و خیلی خوب کار می‌کند.

خب، برنامه وب نیز می‌تواند آلوده شود، و یک PWA طبق تعریف ممکن است کدی را در سرویس ورکرها (کد جاوا اسکریپت) با دسترسی (محدود) به منابع محلی اجرا کند. این پست ادعا کرد که PWA در آن زمان آلوده نشده بود. می‌توانیم درک کنیم که چرا در بسیاری از بیش از ۲۷۷ نظر این پست، برخی پرسیدند که آیا جایگزین PWA ذکر شده یا خود نرم‌افزار سرور PBX به خطر افتاده است.

همان روز، 3CX، مندینت را برای تحقیقات منصوب کرد, با دستورالعمل‌های بیشتر. اساساً، به‌روزرسانی را نصب می‌کند

برنامه دسکتاپ ویندوز/مک را در نصب اولیه، و برنامه الکترون را برای نسخه‌های آسیب‌دیده حذف کنید، و به جایگزین PWA بروید. این لزوماً کافی نیست، زیرا بدافزار ممکن است به سیستم‌های آسیب‌دیده دسترسی داشته باشد، بدافزار را حفظ کند یا حتی به صورت جانبی حرکت کند. حذف کامل بدافزار چندان آسان نیست. می‌توانیم درک کنیم که با توجه به فوریت، بهترین راه برای مقابله با یک حادثه همیشه پیدا نمی‌شود... مگر اینکه سناریو قبلاً تصور شده و اقدامات اصلاحی مناسب شناسایی شده باشد.

La پست بعدی, اکنون توسط مدیرعامل شرکت، سعی دارد با اعلام به‌روزرسانی صرفاً امنیتی برای DesktopApp، به مشتریان اطمینان خاطر دهد. برخی از تکنیک‌های حفاظتی اولیه، مانند هش کردن رمز عبور، پیاده‌سازی شده‌اند («برای بهتر از هرگز دیر است؛ هرگز موفق نشدن، دوره‌ای بسیار طولانی خواهد بود.»، چاسر دیکسیت در سال ۱۳۸۶.) حفاظت‌های خاص و اجرا شده بهتر از نیت‌های خوب و برنامه‌های پیش‌بینی‌شده هستند... اما رمزهای عبور قبلاً چگونه ذخیره می‌شدند؟

به هر حال، گوگل گواهی امضای کد 3CX موجود را باطل کرد و فروشندگان آنتی‌ویروس نیز هر نرم‌افزاری را که با آن گواهی امضا شده بود، مسدود کردند. نصب‌کننده‌های MSI برای به‌روزرسانی DesktopApp نیاز به بازسازی با یک گواهی امضای کد جدید داشتند که چند ساعت طول می‌کشید. این قابل پیش‌بینی بود!

3CX به صورت پیشگیرانه یک سرور جدید ایجاد کرد. این منطقی است: بدون تجزیه و تحلیل، نحوه تزریق بدافزار ناشناخته بود.

در همان اول آوریل، مدیرعامل پستی منتشر کرد به‌روزرسانی حادثه امنیتیاین پست توضیح می‌دهد که شرکت در حال انجام چه کاری بوده است (انجام تحقیقات کامل و اعتبارسنجی کل کد منبع نرم‌افزار سمت کلاینت). امنیت حتی شنبه‌ها هم نمی‌تواند صبر کند.

وقتی این حادثه تجزیه و تحلیل شد و زیرساخت مهاجم مشخص شد، مخزن گیت‌هاب و دامنه‌های مربوط به سرورهای C2 که توسط APT استفاده می‌شدند، حذف شدند و عملاً بدافزار از کار افتاد.

در ماه آوریل 11th، CISO پست کرد نتایج اولیه از تحلیل حادثه. اولین بار به حمله APT مرتبط با کره شمالی به شماره UNC4736 اشاره شد.

روز جمعه، بیستم آوریل، مندینت مطلبی را منتشر کرد تحلیل اولیه حادثهقوانین تشخیص YARA و Snort منتشر شد.

در همان روز، مدیرعامل 3CX پست جدیدی منتشر کرد که نامی وسوسه‌انگیز داشت. «عمل، نه حرف - طرح اقدام امنیتی ۷ مرحله‌ای ما!». زیرنویس خیلی جالب است: «تضمین آینده 3CX پس از اولین پیاده‌سازی آبشاری حمله نرم‌افزار در نرم‌افزار به زنجیره تأمینمراحل منشور امنیتی تدوین‌شده عبارتند از:

  • تقویت لایه‌های چندگانه امنیت شبکه

  • نوسازی، امنیت را افزایش می‌دهد.

  • بررسی مداوم امنیت محصول.

  • افزایش ویژگی‌های امنیتی محصول.

  • انجام تست نفوذ مداوم.

  • اصلاح طرح مدیریت بحران و مدیریت هشدار.

  • ایجاد دپارتمان جدید برای عملیات و امنیت شبکه.

تحلیلگران قطعاً این برنامه‌ی ستودنی را زیر نظر خواهند داشت...

پیامدها: واکنش صنعت چگونه بود

تنها چند هفته از انتشار این حادثه گذشته است. اما صنعت در حال واکنش نشان دادن است.

CVE-2023-29059 اختصاص داده شد. تا به امروز، امتیاز ریسک CVSSv3 آن ۷.۸ (بالا) است. محصولات 3CX تنها ۱۶ CVE فهرست شده‌اند که در مقایسه با فروشندگانی با سطوح پیاده‌سازی مشابه، خوب به نظر می‌رسد. اما این حادثه ... آسیب‌پذیری معمول در واقع. این یک حمله هدفمند فعال توسط یک تهدید فعال مداوم (APT) است، زیرا CISشناخته‌شده‌ترینِ O.

La CWE-506 «کد مخرب جاسازی‌شده» که این حادثه را دسته‌بندی می‌کند، کمک زیادی به ما در درک چگونگی جلوگیری از چنین حملات زنجیره تأمین نرم‌افزاری نمی‌کند. متأسفانه، افراد شرور راه‌های زیادی برای ارائه بدافزار دارند و حملات زنجیره تأمین، جواهر تاج جدید در زرادخانه آنها است. CWE-506 باید بهبود یابد تا سناریوهای فعلی، از جمله سناریوهای مبتنی بر نقض سیستم ساخت، را منعکس کند.

این APT که توسط Mandiant با نام UNC4736 نامگذاری شده است، از تاکتیک‌ها و تکنیک‌هایی مشابه گروه معروف Lazarus (APT38) که توسط دولت کره شمالی و عاملان کمپین باج‌افزار WannaCry در سال ۲۰۱۷ ایجاد شده است، استفاده می‌کند. ایجاد چنین پیوندهایی بین بازیگران بد در کشورهای استالینیستی با ساعات کاری منظم دشوار است، اما محققان ... CrowdStrike و ESET دریافتند که تاکتیک‌ها، تکنیک‌ها و رویه‌های (TTP) مورد استفاده شبیه به تاکتیک‌ها، تکنیک‌ها و رویه‌های رایج مورد استفاده توسط Lazarus APT38 است. درک نحوه عملکرد آنها برای تشخیص، پیشگیری و ریشه‌کنی ضروری است.

دانستن اهداف آنها، که در هاله‌ای از ابهام قرار دارد، حتی سخت‌تر است.

این حمله به اندازه کافی مهم است که CISA، آژانس امنیت سایبری ایالات متحده، پیامی منتشر کرد مشاوره با پست‌ها و لینک‌های فروشنده به تحلیل‌های متعدد در مورد حمله زنجیره تأمین. خواندن آنها برای متخصصان امنیت سایبری مرتبط است.

این حادثه ما را به یاد حمله SolarWinds می‌اندازد. با توجه به تأثیر عظیم آن، بسیاری از فروشندگان برای تجزیه و تحلیل نصب‌کننده‌های آلوده محصولات دسکتاپ VoIP عجله کردند. اما این آخرین مرحله است. جزئیات بیشتری لازم است تا بفهمیم چه چیزی در امنیت سیستم‌های ساخت دو سازمان آسیب‌دیده نقص ایجاد کرده است و بازیگران بد چه اقداماتی را برای تأثیرگذاری بر آن سیستم‌های ساخت انجام داده‌اند و موفق شده‌اند بدافزار را در طول ساخت وارد کنند. در غیر این صورت، این حادثه بارها و بارها تکرار خواهد شد.

و حالا، درس‌های آموخته شده!

انجام یک ورزش تیمی و گوش دادن به حرف‌های یکی از اعضای تیم که تک تک اشتباهات بازی را توضیح می‌دهد، حتی آرام‌ترین و متعادل‌ترین روحیه را هم از بین می‌برد. اما اینجا در اسپانیا، همه مربی فوتبال ملی هستند! پس بگذارید من نقش پپ گواردیولا، ژوزه مورینیو، الکس فرگوسن و آریگو ساکی را بازی کنم.

طوری رفتار کنید که انگار سیستم ساخت‌وساز شما زیر آتش سنگین توپخانه استشاید نتوانید از نصب نرم‌افزار غیرمجاز توسط یک کارمند روی رایانه‌های شخصی محل کار جلوگیری کنید. احتمالاً، تیم‌های مهندسی ممکن است سیاست‌های سختگیرانه‌تری را لازم بدانند. اما در ساخت و استقرار هوشیار باشید. pipelineاگر نرم‌افزاری را به مشتریان ارائه می‌دهید، امنیت در نحوه‌ی ساخت نرم‌افزار باید به اندازه‌ی امنیت محصول نرم‌افزاری مهم باشد.

آمادگی در برابر حادثهپیش‌بینی محتمل‌ترین سناریوها برای حوادث امنیتی دشوار، شاید بی‌فایده، است. آیا باید استفاده از دفیبریلاتور را یاد بگیرم؟ خیر، مگر اینکه با تمایل به استفاده از کارت زندگی کنم.iac دستگیری. اما به خاطر خدا! آماده باشید تا «ساخت خود را از ابتدا بازسازی کنید»، با لغو + تمدید کلیدها، توکن‌های دسترسی، جفت کلیدهای عمومی و گواهی‌ها.

سیستم‌های ساختمانی باید ویژگی‌های خاصی داشته باشندروند فعلی به سمت ساخت‌وساز در محیط‌های زودگذر، و با ایزوله/بدون پارامتر/هرمتیک و حتی قابل تکرار می‌تواند چارچوبی برای جلوگیری از حملاتی مانند حمله به زنجیره تامین 3CX، زمانی که با الزامات اضافی در سایر سیستم‌های در حال ساخت و استقرار تکمیل شود. pipelineاست. دیدن الزامات ساخت Google SLSA برای مرجع است.

ارتباط مناسب کلید اصلی استشفافیت الزامی است. کوچک جلوه دادن مسئله یا پنهان کردن آن زیر فرش بدترین کاری است که هر سازمانی می‌تواند انجام دهد. حوادث امنیتی اغلب بیشتر از سایر دارایی‌ها به اعتبار سازمان ضربه می‌زنند و ارتباطات نامناسب پس از نقض امنیتی می‌تواند فاجعه‌بار باشد.

مشکلات را به فرصت تبدیل کنیدیک حادثه خوب می‌تواند باعث بهبودهایی در کنترل‌های امنیتی شود که هرگز در طرح جامع محصول جایی نداشتند. حتی موارد ضروری مانند هش کردن مناسب رمز عبور و مستندات پیکربندی/مقاوم‌سازی امنیتی می‌توانند برای کوتاه‌مدت برنامه‌ریزی شوند. اما برای حملات زنجیره تأمین، مقاوم‌سازی سیستم‌های ساخت و افزودن گواهی‌ها و بررسی‌های یکپارچگی در هر مرحله از ساخت و استقرار، ضروری است. pipelineضروری هستند. اعمال چنین تغییراتی در سیستم ساخت برای یک مهاجم نباید آنقدر آسان باشد.

آماده باشید. در غیر این صورت، سازمان شما ممکن است با یک تهدید وجودی مانند حمله به زنجیره تامین نرم‌افزار 3cx مواجه شود.

 

ابزارهای-نرم‌افزاری-ترکیب-تحلیل-ترکیب-ابزارها
ریسک‌های نرم‌افزاری خود را اولویت‌بندی، اصلاح و ایمن‌سازی کنید
حساب کاربری رایگان خود را دریافت کنید.
بدون کارت اعتباری مورد نیاز است.

توسعه و تحویل نرم‌افزار خود را ایمن کنید

با مجموعه محصولات Xygeni