सफ्टवेयर आपूर्ति श्रृंखला आक्रमण विश्लेषण
३सीएक्स एक प्रसिद्ध कम्पनी हो जसले भीओआईपी र युनिफाइड कम्युनिकेसन उत्पादनहरू प्रदान गर्दछ। उनीहरूले ६००,००० भन्दा बढी स्थापनाहरू र १ करोड २० लाख दैनिक प्रयोगकर्ताहरू भएको दाबी गर्छन्। निस्सन्देह, यो खराब अभिनेताहरूको लागि आकर्षक लक्ष्य हो।
मार्चको अन्त्यसम्ममा, 3CX ले 3CX सप्लाई चेन अट्याकको सामना गर्यो, जुन एक परिष्कृत सफ्टवेयर सप्लाई चेन अट्याक थियो, जसले उनीहरूको डेस्कटप सफ्टवेयरमा मालवेयर इन्जेक्ट गर्न सफल भयो। मालवेयरको उद्देश्य जानकारी चोर्नु हो, तर यसले पछाडिको ढोका पनि छोड्छ।
यस पोस्टमा, हामी विभिन्न दृष्टिकोणबाट घटनाहरूको क्रम पछ्याउँदै यस आपूर्ति श्रृंखला आक्रमणको जाँच गर्नेछौं। यस प्रक्रियामा, हामी आक्रमण कसरी रोक्न वा कम गर्न सकिन्छ भनेर जान्नुहोस्.
विषयसूची
आक्रमण कसरी गरियो
खराब अभिनेताहरूले पहिले X_TRADER नामक कम्पनीको सफ्टवेयर प्याकेजसँग सम्झौता गरे ट्रेडिंग टेक्नोलोजीहरू शिकागो, IL मा मुख्यालय। सफ्टवेयरमा मालवेयर थियो ( भेइलेड सिग्नल ब्याकडोर) इन्जेक्ट गरिएको थियो। इन्स्टलरलाई मान्य कोड साइनिङ प्रमाणपत्रको साथ डिजिटल रूपमा हस्ताक्षर गरिएको थियो। खराब व्यक्तिहरू सम्भवतः निर्माणमा प्रवेश गरे pipeline २०२१ सम्ममा र प्याकेज र हस्ताक्षर गर्नु अघि सफ्टवेयर परिमार्जन गरियो। यो चेन गरिएको आपूर्ति श्रृंखला आक्रमणको पहिलो हप थियो। मार्च २०२२ सम्ममा यो थियो रिपोर्ट सञ्चालनको सन्दर्भमा ड्रीमजब उर्फ ब्लाइन्डिङक्यान र एप्पलज्यूस, समाचार मिडिया, आईटी, क्रिप्टोकरेन्सी, र फिनटेक उद्योगहरूमा अमेरिकामा आधारित संस्थाहरूलाई लक्षित गर्दै।
यो सफ्टवेयर २०२० (!) मा सेवानिवृत्त भएको थियो, तर यो २०२२ सम्म डाउनलोडको लागि उपलब्ध थियो। एक 3CX कर्मचारीले यसलाई व्यक्तिगत कम्प्युटरमा स्थापना गरे। खराब मानिसहरूले सम्झौता गरिएको कम्प्युटरबाट कर्मचारीको कर्पोरेट प्रमाणपत्रहरू चोरे। रोचक कुरा के छ भने, भेइलेड सिग्नल कमाण्ड र नियन्त्रणको लागि ट्रेडिंग टेक्नोलोजीज वेबसाइट अन्तर्गत URL प्रयोग गरियो (पत्ता लगाउनबाट बच्न प्रायः प्रयोग गरिने रणनीति)।
प्रारम्भिक सम्झौताको दुई दिन पछि, खराब अभिनेताहरूले 3CX को आन्तरिक प्रणालीहरू पहुँच गर्न कर्पोरेट VPN प्रयोग गरे। तिनीहरूले FRP रिभर्स प्रोक्सी प्रयोग गरे, एक सार्वजनिक उपकरण जुन राम्रो र नराम्रोको लागि प्रयोग गर्न सकिन्छ, पार्श्वमा सार्नको लागि। तिनीहरूलाई थाहा थियो कि प्राप्त गरिएको स्थानसँग के गर्ने: तिनीहरूले Windows र macOS निर्माण प्रणालीहरूसँग सम्झौता गरे। प्रत्येक वातावरणमा फरक उपकरणहरू थिए। उदाहरणका लागि, तिनीहरूले RC4-इन्क्रिप्टेड शेलकोडलाई सिग्नेचर एपेन्डिक्समा इन्जेक्ट गर्न SigFlip उपकरण प्रयोग गरे। d3dcompiler_47.dll. मा क्लिक गर्नुहोस्।
विन्डोज र म्याकोसका लागि ३CX डेस्कटप एपका लागि सफ्टवेयर अपडेटहरू संक्रमित थिए। यो (पहिलो?) बहु-चरण आपूर्ति श्रृंखला आक्रमणमा दोस्रो हप थियो। विन्डोजको लागि सफ्टवेयर अपडेट, ३CX कोड साइनिङ प्रमाणपत्रसँग राम्रोसँग हस्ताक्षर गरिएको, दुईवटा खराब फाइलहरू खसाल्छ, ffmpeg.dll फाइल र d3dcompiler_47.dll (समानसँग) .dylib मा macOS का लागि पुस्तकालयहरू), जुन बेनाइनद्वारा लोड र कार्यान्वयन गरिएको थियो 3CXडेस्कटप एप कार्यान्वयनयोग्य (साइड-DLL लोडिङ प्रविधि मार्फत)। दोस्रो DLL मा इन्क्रिप्ट गरिएको शेलकोडले अर्को DLL लोड गर्दछ जुन बाट डाउनलोड हुन्छ आइकन भण्डारणहरू GitHub भण्डार एन्क्रिप्टेड कमाण्ड एण्ड कन्ट्रोल (C2) सर्भर भएको .ico फाइल हो।
यसका लागि २० भन्दा बढी डोमेनहरू प्रावधान गरिएका थिए, जसले हामीलाई सफ्टवेयर आपूर्ति श्रृंखला आक्रमण कसरी सावधानीपूर्वक योजना गरिएको थियो भन्ने बारे बताउँछ।
पीडितहरूको पीसीबाट C2 डोमेनहरूमा जडान मार्च ०६, २०२३ मा सुरु भयो र मार्च २९ मा समाप्त भयो।
कृपया ध्यान दिनुहोस् कि (१) कोड भण्डारमा कुनै स्रोत कोड परिमार्जन गरिएको थिएन तर यसको सट्टा, निर्माणको क्रममा मालवेयर पेलोड इन्जेक्ट गरिएको थियो, (२) एक वैध ffmpeg DDL लाई मालिसियसले प्रतिस्थापन गरियो र साइड-DLL लोडिङ मार्फत लोड गरियो, र (३) एक लोकप्रिय VoIP एपलाई बहु-चरणीय मालवेयर भएको हतियारमा परिणत गरियो।
घटना कसरी सम्हालियो
यस्तो देखिन्छ कि मार्च २९ मा 3CX ले तेस्रो पक्षहरूबाट एक दुर्भावनापूर्ण अभिनेताले "आफ्नो उत्पादनमा जोखिमको शोषण गरिरहेको" रिपोर्ट प्राप्त गर्यो। एन्टी-मालवेयर प्लेटफर्महरूले (आंशिक रूपमा) आफ्नो काम गरे।
मार्च ३०, २०२३ मा ३CX CISओ, पियरे जोर्डनले प्रकाशित गरे सुरक्षा चेतावनी ग्राहकहरू र साझेदारहरूलाई जानकारी दिँदै कि उनीहरूको इलेक्ट्रोन एप (डेस्कटप क्लाइन्ट) मालवेयरको साथ अपडेट पछि पठाइएको थियो। पोस्टले प्रभावित संस्करणहरू (विन्डोज र म्याकको लागि), लिइएका प्रारम्भिक नियन्त्रण उपायहरूको बारेमा छोटो कथन, र दूषित डेस्कटप क्लाइन्टको सट्टा वेब क्लाइन्टसँग काम जारी राख्न द्रुत सिफारिस सूचीबद्ध गर्दछ।
मेरो विचारमा प्रारम्भिक सञ्चार, अलि संक्षिप्त भए पनि, बिन्दुसम्म पुग्यो। कुनै पनि विक्रेतालाई यो पहिचान गर्न सजिलो छैन कि धेरै ग्राहकहरूलाई असर गर्ने सम्भावित गम्भीर सुरक्षा समस्या छ। कम्पनीले समस्या पहिचान गर्यो, र तुरुन्तै सम्भावित अपराधीलाई औंल्यायो:
"उल्लेख गर्न लायक - यो एक उन्नत पर्सिस्टेन्ट थ्रेटबाट लक्षित आक्रमण जस्तो देखिन्छ, सायद राज्य प्रायोजित पनि, जसले एक जटिल आपूर्ति श्रृंखला आक्रमण चलायो र आफ्नो मालवेयरको अर्को चरण कसले डाउनलोड गर्ने भनेर छनौट गर्यो।"
कम्पनीले उत्पादनलाई काम गरिरहन एउटा विकल्प प्रस्ताव गर्यो: प्रयोग गर्न प्रोग्रेसिभ वेब अनुप्रयोग वा PWA, डेस्कटप एपको सट्टा, मा आधारित इलेक्ट्रोन फ्रेमवर्क।
"हामी तपाईंलाई हाम्रो PWA एप प्रयोग गर्न दृढताका साथ सुझाव दिन्छौं। PWA एप पूर्णतया वेबमा आधारित छ र इलेक्ट्रोन एपले गर्ने ९५% काम गर्छ। यसको फाइदा यो हो कि यसलाई कुनै पनि स्थापना वा अद्यावधिक आवश्यक पर्दैन, र क्रोम वेब सुरक्षा स्वचालित रूपमा लागू हुन्छ।"
हामीसँग दुईवटा एप हुनुको कारण यो हो कि हामीले इलेक्ट्रोन एप सुरु गर्दा PWA प्रविधि उपलब्ध थिएन। अब यो परिपक्व भइसकेको छ र साँच्चै राम्रोसँग काम गरिरहेको छ।”
ठीक छ, वेब एप पनि संक्रमित हुन सक्छ, र परिभाषा अनुसार PWA ले स्थानीय स्रोतहरूमा (प्रतिबन्धित) पहुँचको साथ सेवा कार्यकर्ताहरूमा कोड (जाभास्क्रिप्ट कोड) चलाउन सक्छ। पोस्टले दाबी गरेको थियो कि त्यस समयमा PWA संक्रमित थिएन। हामी बुझ्न सक्छौं किन, पोस्टमा गरिएका २७७+ टिप्पणीहरू मध्ये धेरैमा, केहीले सोधे कि उल्लेख गरिएको PWA विकल्प वा PBX सर्भर सफ्टवेयर आफैंमा सम्झौता गरिएको थियो।
सोही दिन, ३CX ले अनुसन्धानको लागि म्यान्डियन्टलाई नियुक्त गर्यो, थप निर्देशनहरू सहित। मूलतः, यसले अपडेट स्थापना गर्दछ
अन-प्रिम स्थापनामा Win/Mac डेस्कटप एप, र प्रभावित संस्करणहरूको लागि इलेक्ट्रोन एप अनइन्स्टल गर्नुहोस्, र PWA विकल्पमा जानुहोस्। त्यो आवश्यक रूपमा पर्याप्त छैन, किनकि मालवेयरले प्रभावित प्रणालीहरूमा पहुँच गर्न सक्छ, मालवेयरलाई कायम राख्न सक्छ, वा पार्श्व रूपमा पनि सार्न सक्छ। मालवेयरलाई पूर्ण रूपमा हटाउन त्यति सजिलो छैन। हामी बुझ्न सक्छौं कि, जरुरीतालाई ध्यानमा राख्दै, घटनासँग व्यवहार गर्ने उत्तम तरिका सधैं फेला पर्दैन ... जबसम्म परिदृश्य पहिले कल्पना गरिएको थिएन र उचित उपचार उपायहरू पहिचान गरिएको थिएन।
यो निम्न पोस्ट, अब कम्पनीका सीईओद्वारा, डेस्कटप एपको लागि सुरक्षा-मात्र अपडेटको घोषणाको साथ ग्राहकहरूलाई आश्वस्त पार्ने प्रयास गरिन्छ। पासवर्ड ह्यासिङ जस्ता केही आधारभूत सुरक्षा प्रविधिहरू लागू गरिएका थिए ("कहिल्यै ढिलो हुनुभन्दा राम्रो होइन; कहिल्यै सफल हुनु धेरै लामो अवधि हुनेछ।", चौसर दीक्षित (सन् १३८६ मा।) विशिष्ट, कार्यान्वयन गरिएका सुरक्षाहरू असल मनसाय र अनुमानित योजनाहरू भन्दा राम्रो हुन्छन्... तर पहिले पासवर्डहरू कसरी भण्डारण गरिन्थ्यो?
जे भए पनि, गुगलले अवस्थित 3CX कोड साइनिङ प्रमाणपत्रलाई अमान्य गर्यो र एन्टिभाइरस विक्रेताहरूले पनि त्यो प्रमाणपत्रसँग हस्ताक्षर गरिएका कुनै पनि सफ्टवेयरलाई ब्लक गर्यो। डेस्कटप एप अपडेटको लागि MSI स्थापनाकर्ताहरूलाई नयाँ कोड साइनिङ प्रमाणपत्रको साथ पुन: उत्पन्न गर्न आवश्यक थियो, जसमा केही घण्टा लाग्यो। यो आशा गर्न सकिन्छ!
3CX ले रोकथामका लागि नयाँ निर्माण सर्भर तैनाथ गर्यो। यो उचित छ: विश्लेषण बिना, मालवेयर कसरी इन्जेक्ट गरियो भनेर अज्ञात थियो।
त्यही अप्रिल १ मा, सीईओले एउटा पोस्ट गरे सुरक्षा घटना अपडेट। पोस्टले कम्पनीले के गरिरहेको थियो भनेर बताउँछ (पूर्ण अनुसन्धान सञ्चालन गर्दै, र क्लाइन्ट-साइड सफ्टवेयरको सम्पूर्ण स्रोत कोड प्रमाणित गर्दै।) सुरक्षाले शनिबार पनि पर्खन सक्दैन।
जब घटनाको विश्लेषण गरियो र आक्रमणकारीको पूर्वाधार थाहा भयो, APT द्वारा प्रयोग गरिएको GitHub रिपो र C2 सर्भरहरूको लागि डोमेनहरू हटाइयो, जसले गर्दा मालवेयर प्रभावकारी रूपमा हट्यो।
अप्रिल 11th मा, CISO ले पोस्ट गर्नुभयो घटना विश्लेषणबाट प्रारम्भिक नतिजाहरू. UNC4736 उत्तर कोरियासँग सम्बन्धित APT पहिलो पटक उद्धृत गरिएको थियो।
शुक्रबार अप्रिल २० मा, म्यान्डियन्टले पोस्ट गर्यो घटनाको प्रारम्भिक विश्लेषण। YARA र Snort पत्ता लगाउने नियमहरू प्रकाशित गरियो।
सोही दिन, 3CX का CEO ले एउटा नयाँ पोस्ट पोस्ट गर्नुभयो, जसमा सुझावात्मक नाम थियो "कार्य, शब्द होइन - हाम्रो ७ चरण सुरक्षा कार्य योजना!"। उपशीर्षक एकदमै रोचक छ: “पहिलो किसिमको, क्यास्केडिङ पछि 3CX को भविष्य सुरक्षित गर्दै सफ्टवेयर-इन-सफ्टवेयर आपूर्ति श्रृंखला आक्रमण"मस्यौदा गरिएको सुरक्षा बडापत्रका चरणहरू यस प्रकार छन्:
- नेटवर्क सुरक्षाका धेरै तहहरूलाई कडा बनाउने।
-
पुन: निर्माणले सुरक्षा निर्माण गर्छ।
-
उत्पादन सुरक्षा समीक्षा जारी छ।
-
उत्पादन सुरक्षा सुविधाहरू बृद्धि गर्दै।
-
निरन्तर प्रवेश परीक्षण गर्दै।
-
संकट व्यवस्थापन र सतर्कता ह्यान्डलिङ योजनालाई परिष्कृत गर्दै।
-
नेटवर्क सञ्चालन र सुरक्षाको लागि नयाँ विभाग स्थापना गर्दै.
विश्लेषकहरूको नजर यस प्रशंसनीय कार्यक्रममा हुनेछ, वास्तवमा...
परिणाम: उद्योगले कस्तो प्रतिक्रिया दियो
घटना प्रकाशित भएको केही हप्ता मात्र भएको छ। तर उद्योगले प्रतिक्रिया जनाइरहेका छन्।
CVE-2023-29059 तोकिएको थियो। आजको रूपमा, यसको ७.८ (उच्च) CVSSv3 जोखिम स्कोर छ। ३CX उत्पादनहरूमा केवल १६ CVE हरू सूचीबद्ध छन्, जुन समान कार्यान्वयन स्तर भएका विक्रेताहरूसँग तुलना गर्दा राम्रो देखिन्छ। तर यो घटना त्यस्तो होइन सामान्य जोखिम वास्तवमा। यो एक्टिभ पर्सिस्टेन्ट थ्रेट (APT) द्वारा गरिएको सक्रिय लक्षित आक्रमण हो, किनकि CISO सबैभन्दा बढी चिनिन्छ।
यो CWE-506 यस घटनालाई वर्गीकृत गर्ने "एम्बेडेड मालिसियस कोड" ले हामीलाई यस्ता सफ्टवेयर आपूर्ति श्रृंखला आक्रमणहरू कसरी रोक्ने भनेर बुझ्न धेरै मद्दत गर्दैन। दुर्भाग्यवश, खराब मानिसहरूसँग मालवेयर डेलिभर गर्ने धेरै तरिकाहरू छन्, आपूर्ति श्रृंखला आक्रमणहरूले उनीहरूको शस्त्रागारमा नयाँ मुकुट रत्न हो। CWE-506 लाई हालको परिदृश्यहरू प्रतिबिम्बित गर्न सुधार गरिनुपर्छ, जसमा निर्माण प्रणाली उल्लङ्घनमा आधारित परिदृश्यहरू पनि समावेश छन्।
म्यान्डियन्टद्वारा UNC4736 नाम दिइएको APT ले उत्तर कोरियाली राज्यद्वारा निर्मित व्यापक रूपमा परिचित लाजरस समूह (APT38) र २०१७ को WannaCry ransomware अभियानका अपराधीहरू जस्तै रणनीति र प्रविधिहरू प्रयोग गर्दछ। नियमित काम गर्ने घण्टा भएका स्टालिनवादी राज्यहरूमा खराब अभिनेताहरू बीचको यस्तो सम्बन्ध स्थापित गर्न गाह्रो छ, तर अनुसन्धानकर्ताहरू CrowdStrike र ESET प्रयोग गरिएका रणनीति, प्रविधि र प्रक्रियाहरू (TTPs) Lazarus APT38 द्वारा सामान्य प्रयोगसँग मिल्दोजुल्दो रहेको पत्ता लाग्यो। पत्ता लगाउने, रोकथाम गर्ने र उन्मूलन गर्ने कामको लागि तिनीहरूले कसरी काम गर्छन् भनेर बुझ्नु आवश्यक छ।
रहस्यले ढाकिएका आफ्ना लक्ष्यहरू जान्न अझ गाह्रो छ।
यो आक्रमण यति महत्त्वपूर्ण छ कि CISअमेरिकी साइबरसुरक्षा एजेन्सी, A ले एक उत्सर्जन गर्यो सल्लाहकार आपूर्ति श्रृंखला आक्रमणमा विक्रेता पोस्टहरू र धेरै विश्लेषणहरूको लिङ्कहरू सहित। तिनीहरूलाई पढ्नु साइबर सुरक्षा अभ्यासकर्ताहरूको लागि सान्दर्भिक छ।
यो घटनाले हामीलाई सोलारविन्ड्स आक्रमणको सम्झना दिलाउँछ। ठूलो प्रभावलाई ध्यानमा राख्दै, धेरै विक्रेताहरू संक्रमित VoIP डेस्कटप उत्पादन स्थापनाकर्ताहरूको विश्लेषण गर्न हतारिए। तर यो अन्तिम चरण हो। दुई प्रभावित संस्थाहरूको निर्माण प्रणालीहरूको सुरक्षामा के असफल भयो र ती निर्माण प्रणालीहरूलाई असर गर्न खराब अभिनेताहरूले के कदम चाले र निर्माणको क्रममा मालवेयर घुसाउन सफल भए भनेर बुझ्न थप विवरणहरू आवश्यक छ। अन्यथा, यो घटना बारम्बार दोहोरिनेछ।
अनि अब, सिकेको पाठ!
टोलीमा कसैले खेलको प्रत्येक मिनेटको कमजोरीलाई व्याख्या गरेको सुनेर टिम खेल खेल्दा सबैभन्दा रिसाएको मनोबल चकनाचुर हुन्छ। तर यहाँ स्पेनमा, सबैजना राष्ट्रिय फुटबल प्रशिक्षक हुन्! त्यसैले मलाई पेप ग्वार्डियोला, जोसे मोरिन्हो, एलेक्स फर्गुसन र एरिगो साचीको रूपमा काम गर्न दिनुहोस्।
तपाईंको निर्माण प्रणाली भारी तोपखानाको आगोमा परेको जस्तो व्यवहार गर्नुहोस्।। सायद तपाईंले कर्मचारीलाई काम गर्ने पीसीहरूमा अनधिकृत सफ्टवेयर स्थापना गर्नबाट रोक्न सक्नुहुन्न। सायद, इन्जिनियरिङ टोलीहरूलाई थप कडा नीतिहरू आवश्यक पर्न सक्छ। तर निर्माण र तैनाथीमा सतर्क रहनुहोस्। pipeline। यदि तपाईंले ग्राहकहरूलाई सफ्टवेयर डेलिभर गर्नुहुन्छ भने, तपाईंले सफ्टवेयर कसरी निर्माण गर्नुहुन्छ भन्ने सुरक्षा सफ्टवेयर उत्पादनको सुरक्षा जत्तिकै महत्त्वपूर्ण हुनुपर्छ।
घटनाको तयारी। सुरक्षा घटनाहरूको लागि सम्भावित परिदृश्यहरूको पूर्वानुमान गर्न गाह्रो छ, सायद बाँझो पनि छ। के मैले डिफिब्रिलेटर प्रयोग गर्न सिक्नु पर्छ? होइन, जबसम्म म कार्डको प्रवृत्तिको साथ बाँचिरहेको छैन।iac गिरफ्तार। तर भगवानको खातिर! खारेजी + कुञ्जीहरूको नवीकरण, पहुँच टोकनहरू, सार्वजनिक कुञ्जी जोडीहरू, र प्रमाणपत्रहरू सहित, "आफ्नो निर्माण पुन: निर्माण" गर्न तयार हुनुहोस्।
निर्माण प्रणालीहरूमा निश्चित विशेषताहरू हुनुपर्छ: क्षणिक वातावरणमा निर्माण गर्ने वर्तमान प्रवृत्ति, र पृथक/प्यारामिटरलेस/हर्मेटिक र पुनरुत्पादनयोग्य पनि हुन सक्छ रोक्नुहोस् निर्माण र तैनाथीमा अन्य प्रणालीहरूमा अतिरिक्त आवश्यकताहरूसँग पूरक हुँदा 3CX आपूर्ति श्रृंखला आक्रमणमा जस्तै आक्रमणहरू pipeline। हेर्नुहोस् गुगल SLSA को निर्माण आवश्यकताहरू सन्दर्भको लागि।
उचित सञ्चार महत्वपूर्ण छ। पारदर्शिता अनिवार्य छ। मुद्दालाई कम गर्नु वा लुकाउनु कुनै पनि संस्थाले गर्न सक्ने सबैभन्दा खराब काम हो। सुरक्षा घटनाहरूले प्रायः अन्य सम्पत्तिहरू भन्दा प्रतिष्ठामा बढी असर गर्छ, र उल्लंघन पछि खराब सञ्चार विनाशकारी हुन सक्छ।
समस्याहरूलाई अवसरमा परिणत गर्नुहोस्। एउटा राम्रो घटनाले सुरक्षा नियन्त्रणहरूमा सुधार ल्याउन सक्छ जुन कहिल्यै कडा उत्पादन योजनामा आफ्नो बाटो फेला पार्न सकेन। उचित पासवर्ड ह्यासिङ, र सुरक्षा कन्फिगरेसन / कडा कागजात जस्ता आवश्यक चीजहरू पनि छोटो अवधिको लागि तालिकाबद्ध गर्न सकिन्छ। तर आपूर्ति श्रृंखला आक्रमणहरूको लागि, निर्माण प्रणालीहरूलाई कडा बनाउने, र निर्माण र तैनाथीको प्रत्येक चरणमा प्रमाणीकरण र अखण्डता जाँचहरू थप्ने। pipelines आवश्यक छन्। आक्रमणकारीलाई निर्माण प्रणालीमा यस्ता परिवर्तनहरू प्रत्यारोपण गर्न त्यति सजिलो हुनु हुँदैन।
तयार रहनुहोस्। अन्यथा, तपाईंको संस्थाले 3cx सफ्टवेयर आपूर्ति श्रृंखला आक्रमण जस्तै अस्तित्वगत खतराको सामना गर्न सक्छ।





