ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ផ្នែកទន់ 3cx ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ផ្នែកទន់ 3CX

ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ 3CX៖ មេរៀនដែលបានរៀន

ការវិភាគការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធី

ក្រុមហ៊ុន 3CX គឺជាក្រុមហ៊ុនល្បីឈ្មោះមួយដែលផ្តល់ផលិតផល VoIP និង Unified Communications។ ពួកគេអះអាងថាមានការដំឡើងជាង 600,000 និងអ្នកប្រើប្រាស់ប្រចាំថ្ងៃ 12 លាននាក់។ ដោយមិនសង្ស័យ វាជាគោលដៅដ៏គួរឱ្យទាក់ទាញសម្រាប់ជនខិលខូច។

នៅចុងខែមីនា ក្រុមហ៊ុន 3CX បានរងការវាយប្រហារដោយ 3CX Supply Chain Attack ដែលជាការវាយប្រហារដ៏ស្មុគស្មាញមួយលើខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធី ដែលបានចាក់មេរោគចូលទៅក្នុងកម្មវិធីកុំព្យូទ័ររបស់ពួកគេ។ មេរោគនេះមានគោលបំណងលួចព័ត៌មាន ប៉ុន្តែវាក៏ទម្លាក់ទ្វារក្រោយផងដែរ។

នៅក្នុងអត្ថបទនេះ យើងនឹងពិនិត្យមើលការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់នេះ ដោយធ្វើតាមលំដាប់នៃព្រឹត្តិការណ៍ពីទស្សនៈផ្សេងៗគ្នា។ នៅក្នុងដំណើរការនេះ យើងអាច ស្វែងយល់ពីរបៀបដែលការវាយប្រហារអាចត្រូវបានរារាំង ឬកាត់បន្ថយ.

​មាតិកា

របៀបដែលការវាយប្រហារត្រូវបានធ្វើឡើង

ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ 3CX៖ មេរៀនដែលបានរៀន

ជនខិលខូច​ដំបូង​បាន​លួច​ចូល​កញ្ចប់​កម្មវិធី​មួយ​ឈ្មោះ X_TRADER ពី​ក្រុមហ៊ុន​មួយ​ឈ្មោះ បច្ចេកវិទ្យាពាណិជ្ជកម្ម ទីស្នាក់ការកណ្តាលនៅទីក្រុងឈីកាហ្គោ រដ្ឋអ៊ីលីណយ។ កម្មវិធីនេះមានផ្ទុកមេរោគ ( សញ្ញា​ដែល​បាន​ការពារ backdoor) ត្រូវបានចាក់ចូល។ អ្នកដំឡើងត្រូវបានចុះហត្ថលេខាឌីជីថលជាមួយនឹងវិញ្ញាបនបត្រចុះហត្ថលេខាកូដដែលមានសុពលភាព។ ជនខិលខូចអាចនឹងលួចចូលទៅក្នុងការសាងសង់ pipeline នៅឆ្នាំ ២០២១ ហើយបានកែប្រែកម្មវិធីមុនពេលវាត្រូវបានវេចខ្ចប់ និងចុះហត្ថលេខា។ នេះគឺជាការលោតផ្លោះលើកដំបូងនៅក្នុងការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ដែលមានច្រវាក់។ នៅខែមីនា ឆ្នាំ ២០២២ នេះគឺជា រាយការណ៍ នៅក្នុងបរិបទនៃប្រតិបត្តិការ DreamJob ហៅកាត់ថា BLINDINGCAN និង AppleJeusដែលកំណត់គោលដៅលើអង្គការដែលមានមូលដ្ឋាននៅសហរដ្ឋអាមេរិកក្នុងវិស័យប្រព័ន្ធផ្សព្វផ្សាយព័ត៌មាន បច្ចេកវិទ្យាព័ត៌មាន រូបិយប័ណ្ណឌីជីថល និងឧស្សាហកម្មហិរញ្ញវត្ថុ។

កម្មវិធីនេះត្រូវបានបញ្ឈប់ការប្រើប្រាស់នៅឆ្នាំ 2020 (!) ប៉ុន្តែវាអាចទាញយកបាននៅឆ្នាំ 2022។ បុគ្គលិក 3CX ម្នាក់បានដំឡើងវានៅលើកុំព្យូទ័រផ្ទាល់ខ្លួន។ មនុស្សអាក្រក់បានលួចយកព័ត៌មានសម្ងាត់សាជីវកម្មរបស់បុគ្គលិកពីកុំព្យូទ័រដែលរងការលួចចូល។ គួរឱ្យចាប់អារម្មណ៍គ្រប់គ្រាន់ហើយ សញ្ញា​ដែល​បាន​ការពារ បានប្រើ URL នៅក្រោមគេហទំព័រ Trading Technologies សម្រាប់បញ្ជា និងគ្រប់គ្រង (យុទ្ធសាស្ត្រមួយដែលត្រូវបានគេប្រើជាញឹកញាប់ដើម្បីជៀសវាងការរកឃើញ)។

ពីរថ្ងៃក្រោយមក បន្ទាប់ពីការសម្របសម្រួលដំបូង ជនខិលខូចបានប្រើប្រាស់ VPN របស់ក្រុមហ៊ុន ដើម្បីចូលប្រើប្រព័ន្ធផ្ទៃក្នុងរបស់ 3CX។ ពួកគេបានប្រើប្រូកស៊ីបញ្ច្រាស FRP ដែលជាឧបករណ៍សាធារណៈមួយដែលអាចប្រើសម្រាប់ទាំងល្អ និងអាក្រក់ ដើម្បីផ្លាស់ទីទៅចំហៀង។ ពួកគេដឹងពីអ្វីដែលត្រូវធ្វើជាមួយនឹងជើងទម្រដែលទទួលបាន៖ ពួកគេបានសម្របសម្រួលប្រព័ន្ធបង្កើត Windows និង macOS។ បរិស្ថាននីមួយៗមានឧបករណ៍ផ្សេងៗគ្នា។ ឧទាហរណ៍ ពួកគេបានប្រើឧបករណ៍ SigFlip ដើម្បីចាក់លេខកូដសែលដែលបានអ៊ិនគ្រីប RC4 ទៅក្នុងឧបសម្ព័ន្ធហត្ថលេខារបស់... d3dcompiler_47.dll ។

ការអាប់ដេតកម្មវិធីសម្រាប់កម្មវិធី 3CX Desktop សម្រាប់ Windows និង macOS ត្រូវបានឆ្លងមេរោគ។ នេះគឺជាការលោតផ្លោះលើកទីពីរនៅក្នុងការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ច្រើនជំហាន (ដំបូង?) នេះ។ ការអាប់ដេតកម្មវិធីសម្រាប់ Windows ដែលក៏បានចុះហត្ថលេខាយ៉ាងត្រឹមត្រូវជាមួយនឹងវិញ្ញាបនបត្រចុះហត្ថលេខាកូដ 3CX បានទម្លាក់ឯកសារព្យាបាទពីរ។ ffmpeg.dll និង d3dcompiler_47.dll (ជាមួយនឹងសមមូល .ឌីលីប បណ្ណាល័យសម្រាប់ macOS) ដែលត្រូវបានផ្ទុក និងប្រតិបត្តិដោយ benign កម្មវិធី 3CXDesktop អាចប្រតិបត្តិបាន (តាមរយៈបច្ចេកទេសផ្ទុក side-DLL)។ លេខកូដសែលដែលបានអ៊ិនគ្រីបនៅក្នុង DLL ទីពីរផ្ទុក DLL មួយផ្សេងទៀតដែលទាញយកពី រូបតំណាងផ្ទុក ឃ្លាំង GitHub គឺជាឯកសារ .ico ដែលមានម៉ាស៊ីនមេ Command and Control (C2) ដែលបានអ៊ិនគ្រីប។

មានដែនជាង 20 ដែលត្រូវបានរៀបចំសម្រាប់រឿងនេះ ដែលប្រាប់យើងអំពីរបៀបដែលការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីត្រូវបានគ្រោងទុកយ៉ាងប្រុងប្រយ័ត្ន។

ការតភ្ជាប់ពីកុំព្យូទ័ររបស់ជនរងគ្រោះទៅកាន់ដែន C2 បានចាប់ផ្តើមនៅថ្ងៃទី ០៦ ខែមីនា ឆ្នាំ ២០២៣ ហើយបានបញ្ចប់នៅថ្ងៃទី ២៩ ខែមីនា។

សូមចំណាំថា (1) គ្មានកូដប្រភពនៅក្នុងឃ្លាំងកូដត្រូវបានកែប្រែទេ ប៉ុន្តែផ្ទុយទៅវិញ បន្ទុកមេរោគត្រូវបានចាក់បញ្ចូលក្នុងអំឡុងពេលបង្កើត (2) ស្របច្បាប់ ffmpeg DDL ត្រូវបានជំនួសដោយ DDL ព្យាបាទ ហើយផ្ទុកតាមរយៈការផ្ទុក side-DLL ហើយ (3) កម្មវិធី VoIP ដ៏ពេញនិយមមួយត្រូវបានប្រែក្លាយទៅជាអាវុធដែលមានមេរោគច្រើនដំណាក់កាល។

របៀបដែលឧប្បត្តិហេតុនេះត្រូវបានដោះស្រាយ

វាហាក់ដូចជានៅថ្ងៃទី 29 ខែមីនា 3CX បានទទួលរបាយការណ៍ពីភាគីទីបីអំពីជនល្មើសដែលមានគំនិតអាក្រក់ "កំពុងកេងប្រវ័ញ្ចភាពងាយរងគ្រោះនៅក្នុងផលិតផលរបស់ពួកគេ"។ វេទិកាប្រឆាំងមេរោគបានធ្វើការងាររបស់ពួកគេ (ដោយផ្នែក)។

នៅថ្ងៃទី 30 ខែមីនា ឆ្នាំ 2023 រថយន្ត 3CX CISអូ, Pierre Jourdan, បានបោះពុម្ពផ្សាយ ការ​ជូន​ដំណឹង​សន្តិសុខ ដោយជម្រាបជូនអតិថិជន និងដៃគូថា កម្មវិធី Electron (កម្មវិធីកុំព្យូទ័រលើតុ) របស់ពួកគេត្រូវបានដឹកជញ្ជូនបន្ទាប់ពីការអាប់ដេតជាមួយមេរោគ។ អត្ថបទនេះរាយបញ្ជីកំណែដែលរងផលប៉ះពាល់ (សម្រាប់ Windows និង Mac) សេចក្តីថ្លែងការណ៍ខ្លីមួយអំពីវិធានការទប់ស្កាត់ដំបូងដែលបានអនុវត្ត និងអនុសាសន៍រហ័សមួយដើម្បីបន្តធ្វើការជាមួយកម្មវិធីគេហទំព័រជំនួសឱ្យកម្មវិធីកុំព្យូទ័រលើតុដែលមានមេរោគ។

តាមគំនិតរបស់ខ្ញុំ ការទំនាក់ទំនងដំបូង ទោះបីជាខ្លីបន្តិចក៏ដោយ គឺចំៗ។ វាមិនងាយស្រួលសម្រាប់អ្នកលក់ណាម្នាក់ក្នុងការទទួលស្គាល់ថាមានបញ្ហាសុវត្ថិភាពធ្ងន់ធ្ងរដែលអាចប៉ះពាល់ដល់អតិថិជនជាច្រើន។ ក្រុមហ៊ុនបានទទួលស្គាល់បញ្ហានេះ ហើយបានចង្អុលបង្ហាញភ្លាមៗទៅកាន់ជនល្មើសដែលអាចកើតមាន៖

«គួរកត់សម្គាល់ - នេះហាក់ដូចជាការវាយប្រហារគោលដៅពីការគំរាមកំហែងដ៏យូរអង្វែងកម្រិតខ្ពស់ ប្រហែលជាឧបត្ថម្ភដោយរដ្ឋ ដែលបានដំណើរការការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ស្មុគស្មាញ ហើយជ្រើសរើសអ្នកដែលនឹងទាញយកដំណាក់កាលបន្ទាប់នៃមេរោគរបស់ពួកគេ»។

ក្រុមហ៊ុនបានផ្តល់ជូនជម្រើសមួយដើម្បីរក្សាផលិតផលឱ្យដំណើរការ៖ ដើម្បីប្រើប្រាស់ កម្មវិធីគេហទំព័ររីកចម្រើន។ ឬ PWA ជំនួសឱ្យកម្មវិធីកុំព្យូទ័រលើតុ ដោយផ្អែកលើ អេឡិចត្រុង ក្របខ័ណ្ឌ។

«យើងស្នើយ៉ាងមុតមាំថាអ្នកប្រើប្រាស់កម្មវិធី PWA របស់យើងជំនួសវិញ។ កម្មវិធី PWA គឺផ្អែកលើគេហទំព័រទាំងស្រុង ហើយធ្វើ 95% នៃអ្វីដែលកម្មវិធីអេឡិចត្រុងធ្វើ។ គុណសម្បត្តិគឺថាវាមិនតម្រូវឱ្យមានការដំឡើង ឬការអាប់ដេតណាមួយឡើយ ហើយសុវត្ថិភាពគេហទំព័រ Chrome ត្រូវបានអនុវត្តដោយស្វ័យប្រវត្តិ»។

ហេតុផលដែលយើងមានកម្មវិធីពីរគឺថា នៅពេលដែលយើងចាប់ផ្តើមកម្មវិធី Electron បច្ចេកវិទ្យា PWA មិនទាន់មាននៅឡើយទេ។ ឥឡូវនេះវាមានភាពចាស់ទុំ និងដំណើរការបានល្អណាស់។

កម្មវិធីបណ្ដាញក៏អាចឆ្លងមេរោគផងដែរ ហើយ PWA តាមនិយមន័យអាចដំណើរការកូដនៅក្នុងកម្មករសេវាកម្ម (កូដ JavaScript) ជាមួយនឹងការចូលប្រើប្រាស់ (មានកម្រិត) ទៅកាន់ធនធានក្នុងស្រុក។ ការបង្ហោះនេះបានអះអាងថា PWA មិនត្រូវបានឆ្លងមេរោគនៅពេលនោះទេ។ យើងអាចយល់បានថាហេតុអ្វីបានជានៅក្នុងមតិយោបល់ជាច្រើនក្នុងចំណោមមតិយោបល់ចំនួន 277+ ចំពោះការបង្ហោះនេះ អ្នកខ្លះបានសួរថាតើជម្រើស PWA ដែលបានរៀបរាប់ខាងលើ ឬកម្មវិធីម៉ាស៊ីនមេ PBX ខ្លួនឯងត្រូវបានលួចចូល។

ថ្ងៃ​តែ​មូ​ួ​យ, 3CX ត្រូវបានតែងតាំង Mandiant សម្រាប់ការស៊ើបអង្កេត, ជាមួយនឹងការណែនាំបន្ថែម។ ជាទូទៅ វាដំឡើងការអាប់ដេតសម្រាប់

កម្មវិធី Win/Mac Desktop នៅពេលដំឡើងនៅនឹងកន្លែង ហើយលុបកម្មវិធី Electron សម្រាប់កំណែដែលរងផលប៉ះពាល់ ហើយចូលទៅកាន់ជម្រើស PWA។ នោះមិនចាំបាច់គ្រប់គ្រាន់ទេ ព្រោះមេរោគអាចមានសិទ្ធិចូលប្រើប្រព័ន្ធដែលរងផលប៉ះពាល់ រក្សាមេរោគ ឬថែមទាំងផ្លាស់ទីទៅចំហៀងទៀតផង។ ការលុបមេរោគចេញទាំងស្រុងមិនមែនជារឿងងាយស្រួលនោះទេ។ យើងអាចយល់បានថា ដោយសារតែភាពបន្ទាន់ វិធីល្អបំផុតដើម្បីដោះស្រាយឧប្បត្តិហេតុមិនតែងតែត្រូវបានរកឃើញទេ… លុះត្រាតែសេណារីយ៉ូត្រូវបានស្រមៃទុកជាមុន និងវិធានការដោះស្រាយសមស្របត្រូវបានកំណត់អត្តសញ្ញាណ។

ចំពោះ ប្រកាសបន្ទាប់, ឥឡូវនេះ ដោយនាយកប្រតិបត្តិក្រុមហ៊ុន ព្យាយាមធានាដល់អតិថិជនជាមួយនឹងការប្រកាសអំពីការអាប់ដេតសុវត្ថិភាពសម្រាប់ DesktopApp តែប៉ុណ្ណោះ។ បច្ចេកទេសការពារជាមូលដ្ឋានមួយចំនួន ដូចជាការបំបែកពាក្យសម្ងាត់ ត្រូវបានអនុវត្ត ("ប្រសើរជាងមិនយឺតពេល; ការមិនជោគជ័យនឹងជារយៈពេលយូរពេក"។ Chaucer Dixit នៅឆ្នាំ 1386)។ ការការពារជាក់លាក់ និងអនុវត្តបានល្អជាងចេតនាល្អ និងផែនការដែលបានគ្រោងទុក... ប៉ុន្តែតើពាក្យសម្ងាត់ត្រូវបានរក្សាទុកយ៉ាងដូចម្តេចពីមុន?

យ៉ាងណាក៏ដោយ Google បានលុបចោលវិញ្ញាបនបត្រចុះហត្ថលេខាកូដ 3CX ដែលមានស្រាប់ ហើយអ្នកលក់កម្មវិធីកំចាត់មេរោគក៏បានរារាំងកម្មវិធីណាមួយដែលបានចុះហត្ថលេខាជាមួយវិញ្ញាបនបត្រនោះផងដែរ។ កម្មវិធីដំឡើង MSI សម្រាប់ការអាប់ដេត DesktopApp ត្រូវការបង្កើតឡើងវិញជាមួយនឹងវិញ្ញាបនបត្រចុះហត្ថលេខាកូដថ្មី ដែលចំណាយពេលពីរបីម៉ោង។ នេះអាចត្រូវបានគេរំពឹងទុក!

3CX បានដាក់ពង្រាយម៉ាស៊ីនមេថ្មីមួយជាមុន។ នេះជារឿងសមហេតុផល៖ បើគ្មានការវិភាគទេ របៀបដែលមេរោគត្រូវបានចាក់បញ្ចូលគឺមិនដឹង។

នៅថ្ងៃទី 1 ខែមេសាដដែល នាយកប្រតិបត្តិបានបង្ហោះសារមួយ ព័ត៌មានថ្មីៗអំពីឧប្បត្តិហេតុសុវត្ថិភាពការបង្ហោះនេះប្រាប់ពីអ្វីដែលក្រុមហ៊ុនកំពុងធ្វើ (ធ្វើការស៊ើបអង្កេតពេញលេញ និងការផ្ទៀងផ្ទាត់កូដប្រភពទាំងមូលនៃកម្មវិធីផ្នែកអតិថិជន)។ សន្តិសុខមិនអាចរង់ចាំសូម្បីតែនៅថ្ងៃសៅរ៍ក៏ដោយ។

នៅពេលដែលឧប្បត្តិហេតុនេះត្រូវបានវិភាគ ហើយហេដ្ឋារចនាសម្ព័ន្ធរបស់អ្នកវាយប្រហារត្រូវបានគេដឹង ឃ្លាំង GitHub និងដូមេនសម្រាប់ម៉ាស៊ីនមេ C2 ដែលប្រើដោយ APT ត្រូវបានដកចេញ ដោយលុបបំបាត់មេរោគបានយ៉ាងមានប្រសិទ្ធភាព។

នៅខែមេសា 11, នេះ CISអូ បានបង្ហោះ លទ្ធផលដំបូងពីការវិភាគឧប្បត្តិហេតុ. APT ដែលមានទំនាក់ទំនងជាមួយកូរ៉េខាងជើង UNC4736 ត្រូវបានលើកឡើងជាលើកដំបូង។

នៅថ្ងៃសុក្រ ទី២០ ខែមេសា Mandiant បានបង្ហោះ ការវិភាគដំបូងនៃឧប្បត្តិហេតុច្បាប់រកឃើញ YARA និង Snort ត្រូវបានបោះពុម្ពផ្សាយ។

នៅថ្ងៃដដែលនោះ នាយកប្រតិបត្តិក្រុមហ៊ុន 3CX បានបង្ហោះសារថ្មីមួយ ដែលមានឈ្មោះបង្កប់ន័យថា «សកម្មភាព មិនមែនពាក្យសម្ដីទេ - ផែនការសកម្មភាពសន្តិសុខ ៧ ជំហានរបស់យើង!»ចំណងជើងរងនេះគួរឱ្យចាប់អារម្មណ៍ណាស់៖ “ការធានាសុវត្ថិភាពសម្រាប់អនាគតរបស់ 3CX បន្ទាប់ពីការស្ថាបនាឡើងវិញជាលើកដំបូង ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីក្នុងកម្មវិធីជំហាននៃធម្មនុញ្ញសន្តិសុខដែលបានព្រាងឡើងគឺ៖

  • ការពង្រឹងសុវត្ថិភាពបណ្តាញច្រើនស្រទាប់។

  • ការ​កែ​លម្អ​ឡើង​វិញ​បង្កើត​សុវត្ថិភាព។

  • ការពិនិត្យឡើងវិញអំពីសុវត្ថិភាពផលិតផលដែលកំពុងដំណើរការ។

  • ការបង្កើនមុខងារសុវត្ថិភាពផលិតផល។

  • អនុវត្តការធ្វើតេស្តជ្រៀតចូលជាបន្តបន្ទាប់។

  • ការកែលម្អការគ្រប់គ្រងវិបត្តិ និងផែនការដោះស្រាយការប្រុងប្រយ័ត្ន។

  • ការបង្កើតនាយកដ្ឋានថ្មីសម្រាប់ប្រតិបត្តិការបណ្តាញ និងសន្តិសុខ.

អ្នកវិភាគនឹងតាមដានកម្មវិធីដ៏គួរឱ្យសរសើរនេះ…

ផលវិបាក៖ របៀបដែលឧស្សាហកម្មបានឆ្លើយតប

ទើបតែប៉ុន្មានសប្តាហ៍ប៉ុណ្ណោះដែលបានកន្លងផុតទៅចាប់តាំងពីឧប្បត្តិហេតុនេះត្រូវបានបោះពុម្ពផ្សាយ។ ប៉ុន្តែឧស្សាហកម្មនេះកំពុងមានប្រតិកម្ម។

CVE-2023-29059 ត្រូវបានកំណត់។ គិតត្រឹមថ្ងៃនេះ វាមានពិន្ទុហានិភ័យ CVSSv3 7.8 (ខ្ពស់)។ ផលិតផល 3CX មានតែ CVE ចំនួន 16 ប៉ុណ្ណោះដែលបានចុះបញ្ជី ដែលមើលទៅល្អនៅពេលប្រៀបធៀបជាមួយអ្នកលក់ដែលមានកម្រិតអនុវត្តស្រដៀងគ្នា។ ប៉ុន្តែឧប្បត្តិហេតុនេះមិនមែនទេ ភាពងាយរងគ្រោះធម្មតា ជាការពិតណាស់។ នេះគឺជាការវាយប្រហារគោលដៅសកម្មមួយដោយការគំរាមកំហែងជាប់លាប់ (APT) ដោយសារតែ CISអូ ត្រូវបានគេស្គាល់ច្រើនជាងគេ។

ចំពោះ CWE-506 “កូដព្យាបាទដែលបានបង្កប់” ដែលចាត់ថ្នាក់ឧប្បត្តិហេតុនេះមិនបានជួយយើងច្រើនក្នុងការយល់ដឹងពីរបៀបការពារការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីបែបនេះទេ។ ជាអកុសល មនុស្សអាក្រក់មានមធ្យោបាយជាច្រើនដើម្បីចែកចាយមេរោគ ដោយការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់គឺជាគ្រឿងអលង្ការថ្មីនៅក្នុងឃ្លាំងអាវុធរបស់ពួកគេ។ CWE-506 គួរតែត្រូវបានកែលម្អដើម្បីឆ្លុះបញ្ចាំងពីសេណារីយ៉ូបច្ចុប្បន្ន រួមទាំងសេណារីយ៉ូដែលផ្អែកលើការរំលោភលើប្រព័ន្ធសាងសង់។

ក្រុម APT ដែលមានឈ្មោះថា UNC4736 ដោយ Mandiant ប្រើប្រាស់យុទ្ធសាស្ត្រ និងបច្ចេកទេសស្រដៀងគ្នាទៅនឹងក្រុម Lazarus Group (APT38) ដែលគេស្គាល់យ៉ាងទូលំទូលាយ ដែលត្រូវបានបង្កើតឡើងដោយរដ្ឋកូរ៉េខាងជើង និងជនល្មើសនៃយុទ្ធនាការ ransomware WannaCry ឆ្នាំ 2017។ ទំនាក់ទំនងបែបនេះរវាងជនល្មើសអាក្រក់នៅក្នុងរដ្ឋស្តាលីននិយមដែលមានម៉ោងធ្វើការធម្មតាគឺពិបាកក្នុងការបង្កើតឡើង ប៉ុន្តែអ្នកស្រាវជ្រាវមកពី... CrowdStrike និង ESET បានរកឃើញថា យុទ្ធសាស្ត្រ បច្ចេកទេស និងនីតិវិធី (TTP) ដែលបានប្រើគឺស្រដៀងគ្នាទៅនឹងការប្រើប្រាស់ទូទៅរបស់ Lazarus APT38។ ការយល់ដឹងពីរបៀបដែលពួកវាដំណើរការគឺមានសារៈសំខាន់សម្រាប់ការរកឃើញ ការបង្ការ និងការលុបបំបាត់។

ការដឹងពីគោលដៅរបស់ពួកគេ ដែលគ្របដណ្ដប់ដោយអាថ៌កំបាំង គឺកាន់តែពិបាកជាងនេះទៅទៀត។

ការវាយប្រហារនេះមានសារៈសំខាន់គ្រប់គ្រាន់ហើយ ដែល CISក ដែលជាទីភ្នាក់ងារសន្តិសុខតាមអ៊ីនធឺណិតរបស់សហរដ្ឋអាមេរិក បានចេញផ្សាយ ផ្តល់ដំបូន្មាន ជាមួយនឹងការបង្ហោះរបស់អ្នកលក់ និងតំណភ្ជាប់ទៅកាន់ការវិភាគច្រើនលើការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់។ ការអានពួកវាគឺពាក់ព័ន្ធសម្រាប់អ្នកអនុវត្តសន្តិសុខតាមអ៊ីនធឺណិត។

ហេតុការណ៍នេះរំលឹកយើងអំពីការវាយប្រហាររបស់ SolarWinds។ ដោយសារតែផលប៉ះពាល់ដ៏ធំធេងនេះ អ្នកលក់ជាច្រើនបានប្រញាប់ប្រញាល់វិភាគកម្មវិធីដំឡើងផលិតផលកុំព្យូទ័រលើតុ VoIP ដែលឆ្លងមេរោគ។ ប៉ុន្តែនេះជាជំហានចុងក្រោយ។ ព័ត៌មានលម្អិតបន្ថែមគឺត្រូវការជាចាំបាច់ដើម្បីយល់ពីអ្វីដែលបរាជ័យជាមួយនឹងសុវត្ថិភាពនៃប្រព័ន្ធសាងសង់របស់អង្គការទាំងពីរដែលរងផលប៉ះពាល់ និងជំហានអ្វីខ្លះដែលជនខិលខូចបានធ្វើដើម្បីប៉ះពាល់ដល់ប្រព័ន្ធសាងសង់ទាំងនោះ និងបានគ្រប់គ្រងដើម្បីបញ្ចូលមេរោគក្នុងអំឡុងពេលសាងសង់។ បើមិនដូច្នោះទេ ហេតុការណ៍នេះនឹងកើតឡើងម្តងហើយម្តងទៀត។

ហើយឥឡូវនេះ មេរៀនដែលបានរៀន!

ការលេងកីឡាជាក្រុមដោយស្តាប់នរណាម្នាក់នៅក្នុងក្រុមរបស់អ្នកពន្យល់ពីចំណុចខ្វះខាតនៃការលេងរាល់នាទី គឺជាការបំផ្លាញស្មារតីដ៏ម៉ឺងម៉ាត់បំផុត។ ប៉ុន្តែនៅទីនេះក្នុងប្រទេសអេស្ប៉ាញ មនុស្សគ្រប់គ្នាគឺជាគ្រូបង្វឹកបាល់ទាត់ជាតិ! ដូច្នេះសូមឱ្យខ្ញុំដើរតួជា Pep Guardiola, José Mourinho, Alex Ferguson និង Arrigo Sacchi ទាំងអស់គ្នា។

ធ្វើដូចជាប្រព័ន្ធសាងសង់របស់អ្នកកំពុងស្ថិតនៅក្រោមការបាញ់ប្រហារពីកាំភ្លើងធំធុនធ្ងន់ប្រហែលជាអ្នកមិនអាចការពារបុគ្គលិកពីការដំឡើងកម្មវិធីដែលគ្មានការអនុញ្ញាតនៅលើកុំព្យូទ័រការងារបានទេ។ ប្រហែលជាក្រុមវិស្វកម្មអាចត្រូវការគោលការណ៍តឹងរ៉ឹងជាងនេះ។ ប៉ុន្តែត្រូវប្រុងប្រយ័ត្នលើការសាងសង់ និងការដាក់ពង្រាយ។ pipelineប្រសិនបើអ្នកចែកចាយកម្មវិធីទៅអតិថិជន សុវត្ថិភាពលើរបៀបដែលអ្នកបង្កើតកម្មវិធីគួរតែមានសារៈសំខាន់ដូចសុវត្ថិភាពនៃផលិតផលកម្មវិធីដែរ។

ការត្រៀមលក្ខណៈសម្រាប់ឧប្បត្តិហេតុវាពិបាក ប្រហែលជាគ្មានមេរោគ ក្នុងការទស្សន៍ទាយសេណារីយ៉ូដែលទំនងបំផុតសម្រាប់ឧប្បត្តិហេតុសុវត្ថិភាព។ តើខ្ញុំគួររៀនប្រើឧបករណ៍ defibrillator ដែរឬទេ? ទេ លុះត្រាតែខ្ញុំរស់នៅជាមួយទំនោរទៅរកកាតiac ចាប់ខ្លួន។ ប៉ុន្តែសម្រាប់ជាប្រយោជន៍ដល់ព្រះ! ត្រូវត្រៀមខ្លួនដើម្បី "សាងសង់អគាររបស់អ្នកឡើងវិញ" ពីដំបូង ជាមួយនឹងការដកហូត + ការបន្តសោ ថូខឹនចូលប្រើ គូសោសាធារណៈ និងវិញ្ញាបនបត្រ។

ប្រព័ន្ធសាងសង់ត្រូវតែមានលក្ខណៈជាក់លាក់និន្នាការបច្ចុប្បន្នឆ្ពោះទៅរកការបង្កើតនៅក្នុងបរិស្ថានរយៈពេលខ្លី និងជាមួយការឯកោ/គ្មានប៉ារ៉ាម៉ែត្រ/ស្ងាត់ជ្រងំ និងសូម្បីតែអាចបង្កើតឡើងវិញបានអាចជាក្របខ័ណ្ឌដើម្បី ការពារ ការវាយប្រហារដូចជាការវាយប្រហារលើ 3CX Supply Chain Attack នៅពេលដែលបំពេញបន្ថែមជាមួយនឹងតម្រូវការបន្ថែមលើប្រព័ន្ធផ្សេងទៀតនៅក្នុងការសាងសង់ និងការដាក់ពង្រាយ pipeline។ សូមមើល តម្រូវការបង្កើតរបស់ Google SLSA សម្រាប់​ជា​ឯកសារយោង។

ការប្រាស្រ័យទាក់ទងត្រឹមត្រូវគឺជាគន្លឹះសំខាន់តម្លាភាពគឺជាកាតព្វកិច្ច។ ការបង្រួមអប្បបរមានៃបញ្ហានេះ ឬការលាក់បាំងវានៅក្រោមកំរាលព្រំ គឺជារឿងអាក្រក់បំផុតដែលអង្គការណាមួយអាចធ្វើបាន។ ឧប្បត្តិហេតុសន្តិសុខជារឿយៗប៉ះពាល់ដល់កេរ្តិ៍ឈ្មោះខ្លាំងជាងទ្រព្យសម្បត្តិផ្សេងទៀត ហើយការទំនាក់ទំនងមិនល្អបន្ទាប់ពីការរំលោភអាចជាគ្រោះមហន្តរាយ។

ប្រែក្លាយបញ្ហាទៅជាឱកាសឧប្បត្តិហេតុល្អមួយអាចបង្កឱ្យមានការកែលម្អនៅក្នុងការគ្រប់គ្រងសុវត្ថិភាពដែលមិនធ្លាប់មាននៅក្នុងផែនការផលិតផលតឹងរ៉ឹង។ សូម្បីតែរបស់សំខាន់ៗដូចជាការបំបែកពាក្យសម្ងាត់ត្រឹមត្រូវ និងឯកសារកំណត់រចនាសម្ព័ន្ធសុវត្ថិភាព/ការពង្រឹងអាចត្រូវបានកំណត់ពេលសម្រាប់រយៈពេលខ្លី។ ប៉ុន្តែសម្រាប់ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ ការពង្រឹងប្រព័ន្ធសាងសង់ និងការបន្ថែមការបញ្ជាក់ និងការត្រួតពិនិត្យភាពសុចរិតនៅគ្រប់ជំហាននៃការសាងសង់ និងការដាក់ពង្រាយ។ pipelines គឺមានសារៈសំខាន់។ វាមិនគួរងាយស្រួលសម្រាប់អ្នកវាយប្រហារក្នុងការដាក់បញ្ចូលការផ្លាស់ប្តូរបែបនេះនៅក្នុងប្រព័ន្ធសាងសង់នោះទេ។

សូមត្រៀមខ្លួន។ បើមិនដូច្នោះទេ អង្គការរបស់អ្នកអាចប្រឈមមុខនឹងការគំរាមកំហែងដល់អត្ថិភាព ដូចជាការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធី 3cx។

 

ឧបករណ៍វិភាគសមាសភាពកម្មវិធី sca
ផ្តល់អាទិភាព ដោះស្រាយ និងធានាសុវត្ថិភាពហានិភ័យផ្នែកទន់របស់អ្នក
ទទួលបានគណនីឥតគិតថ្លៃរបស់អ្នក។
មិនតម្រូវឱ្យមានកាតឥណទានទេ។

ធានាសុវត្ថិភាពនៃការអភិវឌ្ឍន៍ និងការដឹកជញ្ជូនកម្មវិធីរបស់អ្នក

ជាមួយឈុតផលិតផល Xygeni