Serangan-Rantai-Pasokan-piranti-piranti-piranti-piranti-serangan-rantai-pasokan-3cx Serangan-Rantai-Pasokan-3CX

Serangan Rantai Pasokan 3CX: Piwulang sing Dipikolehi

Analisis Serangan Rantai Pasokan Piranti Lunak

3CX kuwi perusahaan kondhang sing nyedhiyakake produk VoIP lan Unified Communications. Dheweke ngaku duwe luwih saka 600,000 instalasi lan 12 yuta pangguna saben dina. Ora diragukake dadi target sing nggodha kanggo para pelaku kejahatan.

Ing pungkasan Maret, 3CX ngalami Serangan Rantai Pasokan 3CX, serangan rantai pasokan piranti lunak canggih, sing kasil nyuntikake malware menyang piranti lunak desktop. Malware kasebut tujuane kanggo nyolong informasi, nanging uga nggawe backdoor.

Ing postingan iki, kita bakal nliti serangan rantai pasokan iki, miturut urutan kedadeyan saka macem-macem sudut pandang. Ing proses kasebut, kita bisa uga sinau kepiye serangan kasebut bisa diblokir utawa dikurangi.

Bab lan Paragraf

Kepiye Serangan kasebut Ditindakake

SERANGAN RANTAI PASOKAN 3CX: PIWULANG SING DIPETIK

Para pelaku jahat pisanan ngobrak-abrik paket piranti lunak, X_TRADER, saka perusahaan sing jenenge Teknologi Dagang kantor pusaté ana ing Chicago, IL. Piranti lunak kasebut duwé malware ( SINYAL BERKEDUP (diinjeksi backdoor). Installer kasebut ditandatangani sacara digital nganggo sertifikat penandatanganan kode sing valid. Pelaku jahat bisa uga mlebu ing bangunan kasebut pipeline ing taun 2021 lan ngowahi piranti lunak sadurunge dikemas lan ditandatangani. Iki minangka lompatan pertama ing serangan rantai pasokan berantai. Ing Maret 2022 iki kacarita ing konteks operasi DreamJob alias BLINDINGCAN lan AppleJeus, nargetake organisasi sing berbasis ing AS ing industri media warta, IT, cryptocurrency, lan fintech.

Piranti lunak iki wis pensiun ing taun 2020 (!), nanging wis kasedhiya kanggo diundhuh wiwit taun 2022. Karyawan 3CX nginstal ing komputer pribadi. Wong jahat nyolong kredensial perusahaan karyawan saka komputer sing diretas. Sing menarik, SINYAL BERKEDUP nggunakake URL ing sangisore situs web Trading Technologies kanggo printah lan kontrol (taktik sing asring digunakake kanggo ngindhari deteksi).

Rong dina sawisé kompromi awal, para pelaku jahat migunakaké VPN perusahaan kanggo ngakses sistem internal 3CX. Dhèwèké migunakaké proxy terbalik FRP, alat umum sing bisa digunakaké kanggo tujuan sing apik lan ala, kanggo obah kanthi lateral. Dhèwèké ngerti apa sing kudu ditindakake karo pijakan sing dipikolehi: dhèwèké ngganggu sistem build Windows lan macOS. Saben lingkungan nganggo alat sing béda-béda. Contoné, dhèwèké migunakaké alat SigFlip kanggo nyuntikaké shellcode sing dienkripsi RC4 menyang lampiran tanda tangan saka d3dcompiler_47.dll. (utawa d3dcompiler_47.dll.)

Nganyari piranti lunak kanggo aplikasi 3CX Desktop kanggo Windows lan macOS kena infeksi. Iki minangka lompatan kapindho ing serangan rantai pasokan multilangkah (pisanan?) iki. Nganyari piranti lunak kanggo Windows, uga ditandatangani kanthi bener nganggo sertifikat penandatanganan kode 3CX, ngeculake rong file jahat, ffmpeg.dll lan d3dcompiler_47.dll (karo padanan .dylib perpustakaan kanggo macOS), sing dimuat lan dieksekusi dening benign Aplikasi Desktop 3CX bisa dieksekusi (liwat teknik pemuatan side-DLL). Kode shell sing dienkripsi ing DLL kapindho mbukak DLL liyane sing diunduh saka Panyimpenan Ikon Gudang GitHub minangka file .ico sing ngemot server Command and Control (C2) sing dienkripsi.

Ana luwih saka 20 domain sing disedhiyakake kanggo iki, sing nyritakake babagan kepiye serangan rantai pasokan piranti lunak direncanakake kanthi tliti.

Sambungan saka PC korban menyang domain C2 diwiwiti tanggal 06 Maret 2023, lan rampung tanggal 29 Maret.

Elinga yen (1) ora ana kode sumber ing repositori kode sing diowahi nanging, muatan malware diinjeksi sajrone pembangunan, (2) sing sah ffmpeg DDL diganti karo sing mbebayani lan dimuat liwat pemuatan DLL sisih, lan (3) aplikasi VoIP sing populer diowahi dadi senjata nganggo malware multistage.

Kepiye Kedadeyan kasebut Ditangani

Koyone tanggal 29 Maret 3CX nampa laporan saka pihak katelu babagan aktor jahat sing "ngeksploitasi kerentanan ing produke". Platform anti-malware wis nindakake (sebagean) tugase.

Ing tanggal 30 Maret 2023, 3CX CISO, Pierre Jourdan, nerbitake tandha keamanan ngandhani pelanggan lan mitra yen aplikasi Electron (klien desktop) dikirim sawise ana pembaruan malware. Kiriman kasebut ndhaptar versi sing kena pengaruh (kanggo Windows lan Mac), pernyataan singkat babagan langkah-langkah penahanan awal sing ditindakake, lan rekomendasi cepet kanggo terus nggarap klien web tinimbang klien desktop sing tercemar.

Miturutku, komunikasi awal, sanajan rada ringkes, langsung menyang intine. Ora gampang kanggo vendor apa wae kanggo ngerti yen ana masalah keamanan serius sing bisa mengaruhi akeh pelanggan. Perusahaan kasebut ngerti masalah kasebut, lan langsung nuduhake pelaku potensial:

"Pantes disebutake - iki katon minangka serangan sing ditargetake saka Ancaman Persistent Lanjutan, malah bisa uga disponsori negara, sing nglakokake serangan rantai pasokan sing kompleks lan milih sapa sing bakal ndownload tahap sabanjure saka malware kasebut."

Perusahaan kasebut nawakake alternatif supaya produk kasebut tetep bisa digunakake: Kanggo nggunakake Web Web Progress utawa PWA, tinimbang aplikasi desktop, adhedhasar Elektron framework.

"Kita banget nyaranake sampeyan nggunakake aplikasi PWA kita. Aplikasi PWA iki berbasis web lan nindakake 95% saka apa sing ditindakake aplikasi elektron. Kauntungane yaiku ora mbutuhake instalasi utawa nganyari, lan keamanan web Chrome ditrapake kanthi otomatis.

Alesané kita duwé rong aplikasi yaiku nalika kita miwiti Aplikasi Elektron, teknologi PWA durung kasedhiya. Saiki wis diwasa lan bisa digunakake kanthi apik banget.”

Ya, aplikasi web kasebut uga bisa kena infeksi, lan PWA miturut definisi bisa mbukak kode ing pekerja layanan (kode JavaScript) kanthi akses (diwatesi) menyang sumber daya lokal. Posting kasebut ngaku yen PWA ora kena infeksi nalika semana. Kita bisa ngerti kenapa, ing akeh 277+ komentar ing postingan kasebut, ana sing takon apa alternatif PWA sing kasebut utawa piranti lunak server PBX dhewe wis disusupi.

Dina sing padha, 3CX nunjuk Mandiant kanggo diselidiki, nganggo pandhuan liyane. Intine, nginstal pembaruan kanggo

Aplikasi Desktop Win/Mac nalika instalasi on-prem, lan copot aplikasi elektron kanggo versi sing kena pengaruh, banjur bukak alternatif PWA. Kuwi durung mesthi cukup, amarga malware bisa uga duwe akses menyang sistem sing kena pengaruh, malware isih ana, utawa malah obah menyamping. Ngilangi malware kanthi lengkap ora gampang. Kita bisa ngerti manawa, amarga kahanane mendesak, cara paling apik kanggo nangani kedadeyan ora mesthi ditemokake… kajaba skenario kasebut wis dibayangake sadurunge lan langkah-langkah remediasi sing tepat wis diidentifikasi.

The kiriman ing ngisor iki, saiki dening CEO perusahaan, nyoba nentremake para pelanggan kanthi woro-woro nganyari keamanan kanggo DesktopApp. Sawetara teknik perlindungan dhasar, kaya hashing sandhi, wis dileksanakake (“Kanggo luwih becik tinimbang ora tau kasep; ora tau sukses bakal dadi wektu sing suwe banget.”, Chaucer ngandika ing taun 1386.) Proteksi khusus sing dileksanakake luwih apik tinimbang niat apik lan rencana sing diproyeksikan… Nanging kepiye sandhi disimpen sadurunge?

Nanging, Google mbatalake sertifikat penandatanganan kode 3CX sing wis ana lan vendor antivirus uga mblokir piranti lunak apa wae sing ditandatangani nganggo sertifikat kasebut. Installer MSI kanggo nganyari DesktopApp kudu digawe ulang nganggo sertifikat penandatanganan kode anyar, sing butuh sawetara jam. Iki bisa diarepake!

3CX kanthi pencegahan masang server anyar. Iki cukup masuk akal: tanpa analisis, kepiye malware kasebut disuntikake ora dingerteni.

Ing tanggal 1 April sing padha, CEO ngirim pesen Nganyari Insiden KeamananKiriman kasebut nyritakake apa sing ditindakake perusahaan kasebut (nglakokake investigasi lengkap, lan validasi kabeh kode sumber piranti lunak sisih klien.) Keamanan ora bisa ngenteni sanajan ing dina Setu.

Nalika kedadeyan kasebut dianalisis lan infrastruktur penyerang dingerteni, repo lan domain GitHub kanggo server C2 sing digunakake dening APT dibusak, saengga malware kasebut bisa dibasmi.

Ing April 11th, ing CISO ngirim postingan asil awal saka analisis kedadeyan. APT sing ana gandheng cenenge karo Korea Lor UNC4736 pisanan dikutip.

Ing dina Jumuah tanggal 20 April, Mandiant ngirim postingan analisis awal kedadeyan kasebutAturan deteksi YARA lan Snort wis diterbitake.

Ing dina sing padha, CEO 3CX ngirim postingan anyar, kanthi jeneng sing sugestif "Tindakan, dudu tembung - Rencana Aksi Keamanan 7 Langkah Kita!"Subjudule cukup menarik: "Ngamanake Masa Depan 3CX sawise sing pertama lan terus-terusan serangan rantai pasokan piranti lunak-ing-piranti lunak"Langkah-langkah saka piagam keamanan sing wis dirancang yaiku:

  • Ngembangake pirang-pirang lapisan keamanan jaringan.

  • Renovasi mbangun keamanan.

  • Tinjauan keamanan produk sing lagi ditindakake.

  • Ningkatake fitur keamanan produk.

  • Nindakake uji penetrasi sing terus-terusan.

  • Nyempurnakake manajemen krisis lan rencana penanganan siaga.

  • Ngadegaké departemen anyar kanggo operasi lan keamanan jaringan.

Para analis mesthi bakal nggatekake program sing apik iki, pancen…

Akibat: Kepiye reaksi industri

Mung sawetara minggu kepungkur wiwit kedadeyan kasebut diterbitake. Nanging industri kasebut lagi nanggepi.

CVE-2023-29059 ditugasake. Nganti saiki, duwe skor risiko CVSSv3 7.8 (TINGGI). Produk 3CX mung duwe 16 CVE sing kadhaptar, sing katon apik yen dibandhingake karo vendor kanthi tingkat implementasi sing padha. Nanging kedadeyan iki ora kerentanan sing biasane pancen. Iki minangka serangan aktif sing ditargetake dening Ancaman Persisten Aktif (APT), amarga CISO sing paling dikenal.

The CWE-506 "Kode Malicious Tertanam" sing nggolongake kedadeyan iki ora mbantu kita akeh kanggo mangerteni carane nyegah serangan rantai pasokan piranti lunak kasebut. Sayange, wong jahat duwe akeh cara kanggo ngirim malware, kanthi serangan rantai pasokan minangka permata mahkota anyar ing gudang senjata. CWE-506 kudu ditingkatake kanggo nggambarake skenario saiki, kalebu sing adhedhasar pelanggaran sistem pembangunan.

APT, sing dijenengi UNC4736 dening Mandiant, nggunakake taktik lan teknik sing padha karo Lazarus Group (APT38) sing dikenal umum, sing digawe dening Negara Korea Lor, lan para pelaku kampanye ransomware WannaCry 2017. Hubungan kaya ngono antarane aktor jahat ing negara-negara Stalinis kanthi jam kerja reguler angel ditetepake, nanging para peneliti saka CrowdStrike lan Eset nemokake manawa taktik, teknik, lan prosedur (TTP) sing digunakake meh padha karo sing umum digunakake dening Lazarus APT38. Ngerteni kepiye cara kerjane penting kanggo deteksi, pencegahan, lan pemberantasan.

Ngerteni tujuwane, sing diselimuti misteri, luwih angel maneh.

Serangan iki cukup penting supaya CISA, Badan Keamanan Siber AS, ngetokake Advisory karo postingan vendor lan pranala menyang pirang-pirang analisis babagan serangan rantai pasokan. Maca iku relevan kanggo praktisi cyber sec.

Kedadeyan iki ngelingake kita karo serangan SolarWinds. Amarga dampak sing gedhe banget, akeh vendor cepet-cepet nganalisa installer produk desktop VoIP sing kena infeksi. Nanging iki langkah pungkasan. Rincian luwih lanjut dibutuhake kanggo mangerteni apa sing gagal karo keamanan sistem build saka rong organisasi sing kena pengaruh, lan langkah-langkah apa sing ditindakake dening pelaku jahat kanggo mengaruhi sistem build kasebut lan kasil masang malware sajrone build. Yen ora, kedadeyan iki bakal baleni maneh lan maneh.

Lan saiki, piwulang sing dijupuk!

Main olahraga tim ngrungokake wong ing timmu sing nerangake saben menit kekurangane sawise main bisa ngrusak semangat sing paling gampang nesu. Nanging ing Spanyol iki, kabeh wong iku pelatih bal-balan nasional! Dadi, ayo aku tumindak kaya Pep Guardiola, José Mourinho, Alex Ferguson, lan Arrigo Sacchi kabeh.

Tumindak kaya-kaya sistem bangunan sampeyan ana ing sangisore tembakan artileri abotMungkin sampeyan ora bisa nyegah karyawan nginstal piranti lunak sing ora sah ing PC kerja. Mungkin, tim teknik mbutuhake kabijakan sing luwih ketat. Nanging kudu waspada babagan mbangun & nyebarake. pipelineYen sampeyan ngirim piranti lunak menyang pelanggan, keamanan babagan carane sampeyan mbangun piranti lunak kudune padha pentinge karo keamanan produk piranti lunak kasebut.

Kesiapsiagaan kedadeyanAngel, mungkin steril, kanggo ngantisipasi skenario sing paling mungkin kanggo insiden keamanan. Apa aku kudu sinau nggunakake defibrillator? Ora, kajaba aku urip kanthi kecenderungan nggunakake kertuiac penahanan. Nanging demi Gusti! Siyap-siyap kanggo "mbangun maneh bangunanmu" saka awal, kanthi pencabutan + pembaruan kunci, token akses, pasangan kunci publik, lan sertifikat.

Sistem bangunan kudu nduweni ciri-ciri tartamtuTren saiki menyang bangunan ing lingkungan sing sementara, lan kanthi terisolasi/tanpa parameter/hermetis lan malah bisa direproduksi bisa dadi kerangka kerja kanggo nyegah serangan kaya sing ana ing Serangan Rantai Pasokan 3CX nalika dilengkapi karo syarat tambahan ing sistem liyane ing build & deploy pipeline. Deleng Syarat-syarat pembangunan Google SLSA kanggo referensi.

Komunikasi sing bener iku kuncineTransparansi iku wajib. Nyilikake masalah, utawa ndhelikake ing sangisore karpet minangka perkara paling ala sing bisa ditindakake organisasi apa wae. Insiden keamanan asring luwih ngrusak reputasi tinimbang aset liyane, lan komunikasi sing ala sawise pelanggaran bisa dadi bencana.

Owahana masalah dadi kesempatanInsiden sing apik bisa micu perbaikan ing kontrol keamanan sing ora nate ditemokake ing rencana produk sing ketat. Malah bab-bab penting kaya hashing sandhi sing tepat, lan dokumentasi konfigurasi / pengerasan keamanan bisa dijadwalake kanggo jangka pendek. Nanging kanggo serangan rantai pasokan, pengerasan sistem build, lan nambahake atestasi lan pamriksan integritas ing saben langkah build & deploy. pipelineIku penting banget. Mesthine ora gampang kanggo penyerang nandur owah-owahan kaya ngono ing sistem pambangunan.

Siyap-siyap. Yen ora, organisasi sampeyan bisa uga ngadhepi ancaman eksistensial, kaya serangan rantai pasokan piranti lunak 3cx.

 

piranti lunak-piranti-sca-piranti-analisis-komposisi
Prioritasake, ndandani, lan amanake risiko piranti lunak sampeyan
Entuk Akun Gratismu.
Ora ana kertu kredit.

Amanake Pangembangan lan Pangiriman Piranti Lunak Sampeyan

karo Suite Produk Xygeni