êrîşa-zincîra-dabînkirinê-nermalav-3cx-êrîşa-zincîra-dabînkirinê-nermalav-3CX-êrîşa-zincîra-dabînkirinê

Êrîşa Zincîra Dabînkirinê ya 3CX: Dersên Hatine Fêrkirin

Analîza Êrîşên Zincîra Dabînkirina Nermalavê

3CX şîrketeke navdar e ku berhemên VoIP û Unified Communications peyda dike. Ew îdîa dikin ku zêdetirî 600,000 sazkirin û 12 milyon bikarhênerên rojane hene. Bê guman hedefeke balkêş ji bo aktorên xirab.

Di dawiya Adarê de, 3CX rastî êrîşa zincîra dabînkirina nermalava sofîstîke ya 3CX hat, ku karîbû malware bixe nav nermalava sermaseya wan. Armanca malware dizîna agahiyan e, lê di heman demê de deriyekî paşve jî vedike.

Di vê nivîsê de, em ê vê êrîşa zincîra dabînkirinê, bi şopandina rêza bûyeran ji perspektîfên cûda ve, binirxînin. Di vê pêvajoyê de, dibe ku em fêr bibin ka êrîş çawa dikare were astengkirin an jî kêmkirin.

Table of Contents

Êrîş çawa hate kirin

ÊRÎŞA ZINCÎRA DABÎNKIRINÊ YA 3CX: DERSÊN HATÎYE FÊRBÛN

Aktorên xerab pêşî pakêtek nermalavê, X_TRADER, ji pargîdaniyek bi navê Teknolojiyên Bazirganiyê navenda wê li Chicago, IL ye. Nermalav malware dihewîne ( VEILEDSIGNAL deriyê paşîn) hat derzîkirin. Sazker bi sertîfîkayek îmzekirina kodê ya derbasdar bi dîjîtal hat îmzekirin. Aktorên xirab dibe ku ketine nav avahiyê. pipeline heta sala 2021an û nermalav berî ku were pakêt kirin û îmzekirin guhert. Ev yekem gavavêtina di êrîşa zincîra dabînkirinê ya zincîrkirî de bû. Heta Adara 2022an ev bû ragihandin di çarçoveya operasyonan de DreamJob anku BLINDINGCAN û AppleJeus, ku rêxistinên li Dewletên Yekbûyî yên Amerîkayê di medyaya nûçeyan, IT, krîptoper û pîşesaziyên fintech de hedef digire.

Ev nermalav di sala 2020an de (!) teqawît bû, lê ji sala 2022an pê ve ji bo dakêşanê peyda bû. Karmendekî 3CX ew li ser kompîturekî şexsî saz kir. Xerabkaran nasnameyên pargîdaniyê yên karmend ji kompîtura xeternak dizîn. Bi awayekî balkêş, VEILEDSIGNAL ji bo fermandarî û kontrolê URL-yek di bin malpera Trading Technologies de bi kar anî (taktîkek ku pir caran ji bo dûrketina ji tespîtkirinê tê bikar anîn).

Du roj şûnda piştî lihevkirina destpêkê, aktorên xerab VPN-ya pargîdaniyê bikar anîn da ku bigihîjin pergalên navxweyî yên 3CX-ê. Wan proxy-ya berevajî ya FRP-ê bikar anîn, amûrek giştî ku dikare ji bo baş û xirab were bikar anîn, da ku bi alî ve biçin. Ew dizanibûn ku bi bingeha bi dest xistî çi bikin: wan pergalên avakirina Windows û macOS-ê xistin xeterê. Her jîngeh bi amûrên cûda. Mînakî, wan amûra SigFlip bikar anî da ku koda shell-ê ya şîfrekirî ya RC4-ê têxin nav pêveka îmzeyê ya d3dcompiler_47.dll.

Nûvekirinên nermalavê yên ji bo sepana 3CX Desktop ji bo Windows û macOS vegirtî bûn. Ev duyemîn bazdana vê êrîşa zincîra dabînkirinê ya pir-gavî (ya yekem?) bû. Nûvekirina nermalavê ya ji bo Windows-ê, ku ew jî bi sertîfîkayek îmzekirina koda 3CX-ê bi rêkûpêk îmze kiriye, du pelên zirardar davêje, ffmpeg.dll û d3dcompiler_47.dll (bi wekhevî .dylib pirtûkxaneyên ji bo macOS), ku ji hêla xêrxwaz ve hatin barkirin û bicîhanîn 3CXDesktopApp pelê bicîhkirî (bi rêya teknîka barkirina DLL-ya alî). Shellcode-a ku di DLL-ya duyemîn de hatî şîfrekirin DLL-yek din bar dike ku ji dakêşanê ye. Depoyên Îkonan Depoya GitHub pelê .ico ye ku servera şîfrekirî ya Ferman û Kontrolê (C2) dihewîne.

Zêdetirî 20 domain ji bo vê yekê hatine dabînkirin, ku ev yek ji me re vedibêje ka êrîşa zincîra dabînkirina nermalavê çawa bi baldarî hatiye plankirin.

Girêdanên ji PC-yên qurbaniyan bi domainên C2 di 06ê Adara 2023an de dest pê kirin û di 29ê Adarê de bi dawî bûn.

Ji kerema xwe not bikin ku (1) koda çavkaniyê di depoya kodê de nehatiye guhertin, lê di şûna wê de, barkêşiya malware di dema avakirinê de hatiye derzîkirin, (2) kodek rewa ffmpeg DDL bi yekî zirardar hate guhertin û bi rêya barkirina DLL-ya alî ve hate barkirin, û (3) serîlêdanek VoIP-ê ya populer bi malware-ya pir-qonaxî veguherî çekek.

Çawa Bûyer Hate Çareserkirin

Wisa xuya dike ku di 29ê Adarê de 3CX ji aliyên sêyemîn rapor wergirtiye ku aktorekî xerabkar "qelsiyek di hilbera wan de bikar tîne". Platformên dijî-malware (bi qismî) karê xwe kirin.

Di 30ê Adara 2023an de 3CX CISO, Pierre Jourdan, weşand hişyariya ewlehiyê agahdarkirina xerîdar û hevkarên wan ku sepana wan a Electron (muwekîlê sermaseyê) piştî nûvekirinek bi malware re hatiye şandin. Post guhertoyên bandordar (ji bo Windows û Mac) navnîş dike, daxuyaniyek kurt li ser tedbîrên destpêkê yên kontrolkirinê yên hatine girtin, û pêşniyarek bilez ji bo berdewamiya xebata bi muwekîlê webê re li şûna muwekîlê sermaseyê yê qirêj.

Bi raya min, danûstendina destpêkê, her çend hinekî kurt be jî, di cih de bû. Ji bo ti firoşkarek ne hêsan e ku fêm bike ku pirsgirêkek ewlehiyê ya cidî heye ku dibe ku bandorê li gelek xerîdaran bike. Şîrket pirsgirêkê nas kir û tavilê sûcdarek potansiyel destnîşan kir:

"Hêjayî gotinê ye - xuya ye ku ev êrîşek hedefgirtî ji hêla Gefeke Berdewam a Pêşketî ve bûye, dibe ku heta ji hêla dewletê ve jî were piştgirî kirin, ku êrîşek zincîra dabînkirinê ya tevlihev pêk aniye û hilbijartiye ka kî dê qonaxên din ên malwareya xwe dakêşîne."

Şîrketê alternatîfek pêşkêş kir da ku berhem berdewam bike: Bikaranîna Bernameya Pêşverû ya Pêşverû an PWA, li şûna sepana sermaseyê, li ser bingeha Electron çarçove

"Em bi tundî pêşniyar dikin ku hûn li şûna wê sepanê me yê PWA bikar bînin. Sepana PWA bi tevahî li ser webê ye û %95ê tiştên ku sepana elektron dike dike. Awantaj ew e ku ew ne hewceyî sazkirin an nûvekirinê ye, û ewlehiya webê ya Chrome bixweber tê sepandin."

Sedema ku du sepanên me hene ev e ku dema me Electron App dest pê kir, teknolojiya PWA hîn peyda nebû. Niha ew gihîştiye û pir baş dixebite.”

Belê, dibe ku sepana webê jî vegirtî be, û PWA bi pênaseyê dikare kodê di xebatkarên xizmetê de (koda JavaScript) bi gihîştina (sînorkirî) ya çavkaniyên herêmî bimeşîne. Di postê de hate îdîakirin ku PWA wê demê vegirtî nebûye. Em dikarin fêm bikin çima, di gelek ji 277+ şîroveyên li ser postê de, hin kesan pirsî ka alternatîfa PWA ya behskirî an nermalava servera PBX bi xwe hatiye xeternak kirin.

Heman rojê, 3CX ji bo lêpirsînê Mandiant hat tayînkirin, bi rêwerzên bêtir. Bi bingehîn, ew nûvekirinê ji bo saz dike

Win/Mac Desktop App di dema sazkirina li ser-cihê de, û sepanê elektronê ji bo guhertoyên bandordar rakin, û biçin alternatîfa PWA. Ev ne hewce ye ku bes be, ji ber ku malware dikare bigihîje pergalên bandordar, malware bidomîne, an jî ber bi alî ve biçe. Rakirina tevahî ya malware ne ewqas hêsan e. Em dikarin fêm bikin ku, ji ber lezgîniyê, rêya çêtirîn ji bo çareserkirina bûyerek her gav nayê dîtin… heya ku senaryo berê neyê xeyal kirin û tedbîrên sererastkirinê yên guncaw neyên destnîşankirin.

Ew posta jêrîn, niha ji hêla CEOyê şîrketê ve, hewl dide ku bi ragihandina nûvekirinek tenê-ewlehî ji bo DesktopApp-ê xerîdaran dilniya bike. Hin teknîkên parastinê yên bingehîn, wekî heşkirina şîfreyê, hatin bicîh kirin ("Ji qet nebe dereng çêtir e; qet neserketin dê demek pir dirêj be.", Chaucer got di sala 1386an de.) Parastinên taybetî û bicîhkirî ji niyetên baş û planên pêşbînîkirî çêtir in… Lê şîfre berê çawa dihatin hilanîn?

Her çi dibe bila bibe, Google sertîfîkaya îmzekirina kodê ya 3CX ya heyî betal kir û firoşkarên antîvîrusê her nermalava ku bi wê sertîfîkayê hatiye îmzekirin jî asteng kirin. Sazkerên MSI yên ji bo nûvekirina DesktopApp-ê hewce bûn ku bi sertîfîkayek îmzekirina kodê ya nû werin nûve kirin, ku çend demjimêran kişand. Ev dikare were hêvî kirin!

3CX ji bo pêşîlêgirtinê serverek avakirina nû bi cih kir. Ev maqûl e: bêyî analîzê, çawa malware hatiye derzîkirin nayê zanîn.

Di heman 1ê Nîsanê de, CEOyê peyamek weşand Nûvekirina Bûyerên EwlehiyêPost vedibêje ka şirket çi dikir (lêpirsînek tevahî dikir û tevahiya koda çavkaniyê ya nermalava aliyê xerîdar piştrast dikir.) Ewlehî nikare heta roja Şemiyê jî li bendê bimîne.

Dema ku bûyer hate analîzkirin û binesaziya êrîşkar hate zanîn, depoya GitHub û domainên serverên C2 yên ku ji hêla APT ve têne bikar anîn hatin rakirin, bi vî rengî malware bi bandor hate rakirin.

Di Nîsana 11th de, CISO şandiye encamên destpêkê yên analîza bûyerê. Cara yekem hate behskirin ku APT-ya bi Koreya Bakur ve girêdayî UNC4736 e.

Roja Înê 20ê Nîsanê, Mandiant ev weşand: analîza destpêkê ya bûyerêRêgezên tespîtkirina YARA û Snort hatin weşandin.

Di heman rojê de, CEOyê 3CX postek nû bi navekî pêşniyarker weşand "Kiryar, ne gotin - Plana me ya Çalakiya Ewlehiyê ya 7 Gavan!"Jêrnivîs pir balkêş e: "Ewlekirina Pêşeroja 3CX piştî yekem-cûre, kaskadkirinê êrîşa zincîra dabînkirina nermalav-di-nermalavê deGavên destûra ewlehiyê ya amadekirî ev in:

  • Xurtkirina gelek tebeqeyên ewlehiya torê.

  • Nûjenkirin ewlehiyê ava dike.

  • Nirxandina ewlehiya hilberê berdewam dike.

  • Taybetmendiyên ewlehiyê yên hilberê baştir dikin.

  • Testkirina penetrasyonê ya berdewam pêk tîne.

  • Sazkirina plana rêveberiya krîzê û mijûlbûna bi hişyariyê.

  • Damezrandina beşek nû ji bo operasyonên torê û ewlehiyê.

Bi rastî jî, analîst dê çavê xwe li ser vê bernameya pesindar bigirin…

Paşveçûn: Pîşesaziyê çawa bertek nîşan da

Tenê çend hefte di ser weşandina bûyerê re derbas bûn. Lê belê pîşesazî bertek nîşan dide.

CVE-2023-29059 hate destnîşankirin. Ji îro pê ve, puana rîska CVSSv3 ya 7.8 (BILIND) heye. Berhemên 3CX tenê 16 CVE hene ku hatine navnîş kirin, ku dema ku bi firoşkarên bi astên pêkanîna wekhev re were berhev kirin baş xuya dike. Lê ev bûyer ne lawaziya asayî bi rastî. Ev êrîşeke çalak a hedefgirtî ye ji hêla Gefeke Çalak a Berdewam (APT) ve, ji ber ku CISO herî zêde tê naskirin.

Ew CWE-506 "Koda Xerabkar a Çêkirî" ku vê bûyerê kategorîze dike, di têgihîştina ka meriv çawa dikare pêşî li êrîşên zincîra dabînkirina nermalavê bigire de pir alîkariya me nake. Mixabin, kesên xerab gelek rê hene ku malware belav bikin, û êrîşên zincîra dabînkirinê gewhera nû ya di cebilxaneya wan de ne. Divê CWE-506 were baştir kirin da ku senaryoyên heyî, tevî yên ku li ser binpêkirina pergala avakirinê ne, nîşan bide.

APT, ku ji hêla Mandiant ve bi navê UNC4736 hatiye binavkirin, taktîk û teknîkên dişibin Koma Lazarus (APT38) a bi navûdeng a ku ji hêla Dewleta Koreya Bakur ve hatiye amadekirin û sûcdarên kampanyaya ransomware ya WannaCry a 2017an bikar tîne. Têkiliyên weha di navbera aktorên xirab ên li dewletên Stalînîst ên bi demjimêrên xebatê yên birêkûpêk de dijwar e ku werin destnîşankirin, lê lêkolînerên ji... CrowdStrike û ESET dît ku taktîk, teknîk û prosedurên (TTP) yên ku têne bikar anîn dişibin yên ku ji hêla Lazarus APT38 ve têne bikar anîn. Fêmkirina ka ew çawa dixebitin ji bo tespîtkirin, pêşîlêgirtin û jiholêrakirinê girîng e.

Zanîna armancên wan, ku bi sir û razên veşartî ne, hîn dijwartir e.

Ev êrîş ew qas girîng e ku CISAjansa Ewlekariya Sîber a Dewletên Yekbûyî yên Amerîkayê, daxuyaniyek weşand Şêwirdarî bi postên firoşkar û girêdanên ji bo gelek analîzên li ser êrîşa zincîra dabînkirinê. Xwendina wan ji bo pratîsyenên ewlehiya sîber girîng e.

Ev bûyer êrîşa SolarWinds tîne bîra me. Ji ber bandora mezin, gelek firoşkar lez kirin ku sazkerên hilberên sermaseya VoIP-ê yên vegirtî analîz bikin. Lê ev gava dawîn e. Ji bo fêmkirina ka çi bi ewlehiya pergalên avakirina her du rêxistinên bandordar re têk çûye, û aktorên xirab çi gav avêtine da ku bandorê li wan pergalên avakirinê bikin û di dema avakirinê de karîne malware têxin hundur, hûrguliyên bêtir hewce ne. Wekî din, ev bûyer dê dîsa û dîsa dubare bibe.

Û niha, ders hîn bûne!

Lîstina werzîşek tîmî ku kesek di tîma te de şaşiyên her kêliyê yên lîstikê şîrove dike, moralê herî nerm jî dişkîne. Lê li vir li Spanyayê, her kes rahênerê futbolê yê neteweyî ye! Ji ber vê yekê bila ez wek Pep Guardiola, José Mourinho, Alex Ferguson, û Arrigo Sacchi tevbigerim.

Wekî ku pergala weya avakirina di bin agirê topxaneya giran de be tevbigerinDibe ku hûn nekarin rê li ber karmendek bigirin ku nermalava bêdestûr li ser komputerên kar saz bike. Dibe ku tîmên endezyariyê polîtîkayên hişktir hewce bikin. Lê di çêkirin û bicihkirinê de hişyar bin. pipelineGer hûn nermalavê radestî xerîdaran dikin, ewlehiya awayê çêkirina nermalavê divê bi qasî ewlehiya berhema nermalavê girîng be.

Amadekariya bûyerêPêşbînîkirina senaryoyên herî muhtemel ên bûyerên ewlehiyê dijwar e, dibe ku bêserûber be. Gelo divê ez fêrî karanîna defîbrîlatorê bibim? Na, heya ku ez bi meyla kartê re nejîm.iac girtin. Lê ji bo xatirê Xwedê! Amade bin ku "avakirina xwe" ji sifirê ji nû ve ava bikin, bi betalkirin + nûkirina mifteyan, nîşanên gihîştinê, cotên mifteyên giştî û sertîfîkayan.

Sîstemên avakirinê divê xwedî hin taybetmendiyan bin.Trenda heyî ya ber bi avakirina di jîngehên demkî de, û bi îzolekirî/bê parametre/hermetîk û heta dubarekirî dikare bibe çarçoveya Asteng bikin êrîşên mîna ya li ser 3CX Supply Chain Attack dema ku bi hewcedariyên zêde li ser pergalên din di avakirin û bicîhkirinê de têne temam kirin pipeline. Dîtin Pêdiviyên avakirina Google SLSA ji bo reference.

Têkiliya rast girîng eŞefafî pir girîng e. Kêmkirina pirsgirêkê, an veşartina wê di bin xalîçeyê de tiştê herî xirab e ku her rêxistinek dikare bike. Bûyerên ewlehiyê pir caran ji hebûnên din bêtir bandorê li navûdengê dikin, û ragihandina xirab piştî binpêkirinê dikare bibe karesatek.

Pirsgirêkan veguherînin derfetanBûyerek baş dikare bibe sedema başbûnên di kontrolên ewlehiyê de ku qet rêya xwe di plana hilberê ya teng de nedîtin. Heta tiştên bingehîn ên wekî hashkirina şîfreya rast, û mîhengkirina ewlehiyê / belgekirina hişkkirî dikarin ji bo demek kurt werin plansaz kirin. Lê ji bo êrîşên zincîra dabînkirinê, hişkkirina pergalên avakirinê, û zêdekirina şahidiyan û kontrolên yekparebûnê li ser her gavê avakirin û bicîhkirinê. pipelines girîng in. Divê ji bo êrîşkarekî ewqas hêsan nebe ku guhertinên weha di pergala avakirinê de bi cih bike.

Amade bin. Wekî din, rêxistina we dibe ku bi gefek hebûnî re rû bi rû bimîne, mîna êrîşa zincîra dabînkirina nermalava 3cx.

 

amûrên-nermalava-berhevkirinê-ya-sca-amûran
Rîskên nermalava xwe bidin pêşanî, sererast bikin û ewle bikin
Hesabê xwe yê Belaş bistînin.
Qerta krediyê ne hewce ye.

Pêşvebirin û Radestkirina Nermalava Xwe Ewle Bike

bi Xygeni Product Suite re