Analyse av angrep på programvareforsyningskjeden
3CX er et velkjent selskap som tilbyr VoIP- og Unified Communications-produkter. De hevder å ha over 600 000 installasjoner og 12 millioner daglige brukere. Utvilsomt et fristende mål for skurker.
I slutten av mars ble 3CX utsatt for 3CX Supply Chain Attack, et sofistikert programvareangrep på forsyningskjeden, som klarte å injisere skadelig programvare i deres skrivebordsprogramvare. Skadevaren tar sikte på å stjele informasjon, men den åpner også en bakdør.
I dette innlegget skal vi undersøke dette angrepet i forsyningskjeden, og følge hendelsesforløpet fra ulike synsvinkler. I prosessen kan vi kanskje lær hvordan angrepet kan blokkeres eller reduseres.
Innholdsfortegnelse
Hvordan angrepet ble utført
De onde aktørene kompromitterte først en programvarepakke, X_TRADER, fra et selskap som het Handelsteknologier hovedkontor i Chicago, Illinois. Programvaren inneholdt skadelig programvare ( SLØRT SIGNAL bakdør) injisert. Installasjonsprogrammet ble digitalt signert med et gyldig kodesigneringssertifikat. Ugyldige aktører kan ha brutt seg inn i byggingen. pipeline innen 2021 og modifiserte programvaren før den pakkes og signeres. Dette var det første hoppet i angrepet på kjedede forsyningskjeder. Innen mars 2022 var dette rapportert i forbindelse med operasjoner Drømmejobben også kjent som BLINDINGCAN og AppleJeus, rettet mot USA-baserte organisasjoner innen nyhetsmedier, IT, kryptovaluta og fintech-industrien.
Denne programvaren ble pensjonert i 2020 (!), men den var tilgjengelig for nedlasting fra og med 2022. En 3CX-ansatt installerte den på en personlig datamaskin. Skurkene stjal den ansattes bedriftslegitimasjon fra den kompromitterte datamaskinen. Interessant nok, den SLØRT SIGNAL brukte en URL under Trading Technologies-nettstedet for kommando og kontroll (en taktikk som ofte brukes for å unngå oppdagelse).
To dager etter det første angrepet brukte de ondsinnede aktørene bedriftens VPN for å få tilgang til 3CXs interne systemer. De brukte FRP reverse proxy, et offentlig verktøy som kunne brukes til både gode og dårlige formål, for å bevege seg sidelengs. De visste hva de skulle gjøre med det vunnete fotfestet: de kompromitterte Windows- og macOS-byggesystemene. Hvert miljø med forskjellige verktøy. For eksempel brukte de SigFlip-verktøyet til å injisere RC4-kryptert skallkode i signaturtillegget til d3dcompiler_47.dll.
Programvareoppdateringer for 3CX Desktop-appen for Windows og macOS ble infisert. Dette var det andre hoppet i dette (første?) flertrinns forsyningskjedeangrepet. Programvareoppdateringen for Windows, som også er riktig signert med et 3CX-kodesigneringssertifikat, fjerner to skadelige filer, ffmpeg.dll og d3dcompiler_47.dll (med tilsvarende .dylib biblioteker for macOS), som ble lastet inn og kjørt av den godartede 3CXDesktopApp kjørbar (via side-DLL lasteteknikk). Skallkoden som er kryptert i den andre DLL-en, laster inn en annen DLL som lastes ned fra Ikonlagring GitHub-repositoriet en .ico-fil som inneholder den krypterte Command and Control (C2)-serveren.
Det var over 20 domener klargjort for dette, noe som forteller oss om hvordan angrepet på programvarens forsyningskjede var nøye planlagt.
Tilkoblinger fra ofrenes PC-er til C2-domenene startet 06. mars 2023 og sluttet 29. mars.
Vær oppmerksom på at (1) ingen kildekode i et kodelager ble endret, men i stedet ble skadevarenyttelasten injisert under byggingen, (2) en legitim ffmpeg DDL ble erstattet med en skadelig versjon og lastet inn via side-DLL-lasting, og (3) en populær VoIP-app ble omgjort til et våpen med flertrinns skadelig programvare.
Hvordan hendelsen ble håndtert
Det ser ut til at 3CX mottok rapporter fra tredjeparter den 29. mars om en ondsinnet aktør som «utnytter en sårbarhet i produktet sitt». Anti-malware-plattformer gjorde (delvis) jobben sin.
30. mars 2023 ble 3CX CISO, Pierre Jourdan, publiserte en sikkerhetsadvarsel informerer kunder og partnere om at Electron-appen deres (skrivebordsklient) ble levert etter en oppdatering med skadelig programvare. Innlegget viser de berørte versjonene (for Windows og Mac), en kort uttalelse om de innledende inneslutningstiltakene som ble tatt, og en rask anbefaling om å fortsette å jobbe med webklienten i stedet for den skadede skrivebordsklienten.
Etter min mening var den første kommunikasjonen, om enn litt kortfattet, rett på sak. Det er ikke lett for noen leverandør å innse at det er et alvorlig sikkerhetsproblem som potensielt påvirker mange kunder. Selskapet gjenkjente problemet og pekte umiddelbart på en potensiell synder:
«Verdt å nevne – dette ser ut til å ha vært et målrettet angrep fra en avansert vedvarende trussel, kanskje til og med statsstøttet, som utførte et komplekst angrep i forsyningskjeden og valgte ut hvem som skulle laste ned de neste stadiene av skadevaren sin.»
Selskapet tilbød et alternativ for å holde produktet i gang: Å bruke Progressiv webapp eller PWA, i stedet for skrivebordsappen, basert på Electron rammeverk.
«Vi anbefaler på det sterkeste at du bruker PWA-appen vår i stedet. PWA-appen er fullstendig nettbasert og gjør 95 % av det Electron-appen gjør. Fordelen er at den ikke krever noen installasjon eller oppdatering, og Chrome Web Security installeres automatisk.»
Grunnen til at vi har to apper er at da vi startet Electron-appen, var ikke PWA-teknologien tilgjengelig ennå. Nå er den moden og fungerer veldig bra.»
Vel, webappen kan også være infisert, og en PWA kan per definisjon kjøre kode i tjenestearbeidere (JavaScript-kode) med (begrenset) tilgang til lokale ressurser. Innlegget hevdet at PWA-en ikke var infisert på det tidspunktet. Vi kan forstå hvorfor noen i mange av de 277+ kommentarene til innlegget spurte om det nevnte PWA-alternativet eller selve PBX-serverprogramvaren var kompromittert.
Den samme dagen, 3CX utnevnte Mandiant til etterforskning, med flere instruksjoner. I utgangspunktet installerer den oppdateringen for
Win/Mac-skrivebordsappen ved lokal installasjon, avinstaller Electron-appen for berørte versjoner, og gå til PWA-alternativet. Det er ikke nødvendigvis nok, ettersom skadevaren kan ha tilgang til berørte systemer, lagre skadevaren eller til og med flytte seg sidelengs. Fullstendig fjerning av skadevaren er ikke så lett. Vi kan forstå at gitt hvor presserende det er, er den beste måten å håndtere en hendelse ikke alltid å finne ... med mindre scenariet ble forestilt på forhånd og riktige utbedringstiltak ble identifisert.
Ocuco følgende innlegg, nå av selskapets administrerende direktør, prøver å berolige kundene med kunngjøringen av en sikkerhetsoppdatering for DesktopApp. Noen grunnleggende beskyttelsesteknikker, som passordhashing, ble implementert («For bedre enn aldri er sent; aldri å lykkes ville være en for lang periode.», Chaucer sa i 1386.) Spesifikke, implementerte beskyttelser er bedre enn gode intensjoner og utarbeidede planer ... Men hvordan ble passord lagret tidligere?
Uansett, Google ugyldiggjorde det eksisterende 3CX-kodesigneringssertifikatet, og antivirusleverandører blokkerte også all programvare signert med det sertifikatet. MSI-installasjonsprogrammene for DesktopApp-oppdateringen måtte genereres på nytt med et nytt kodesigneringssertifikat, noe som tok noen timer. Dette kunne man forvente!
3CX distribuerte forebyggende en nybygd server. Dette er rimelig: uten analyse var det ukjent hvordan skadevaren ble injisert.
Samme 1. april publiserte administrerende direktør en Oppdatering om sikkerhetshendelseInnlegget forteller hva selskapet gjorde (gjennomførte en fullstendig undersøkelse og validerte hele kildekoden til klientprogramvaren). Sikkerhet kan ikke vente selv på lørdager.
Da hendelsen ble analysert og angriperens infrastruktur var kjent, ble GitHub-repoet og domenene for C2-servere som ble brukt av APT fjernet, noe som effektivt fjernet skadevaren.
I april 11th, den CISO la ut innledende resultater fra hendelsesanalysen. Den nordkoreansk-tilknyttede APT-en UNC4736 ble først sitert.
Fredag 20. april publiserte Mandiant den innledende analysen av hendelsenYARA- og Snort-deteksjonsregler ble publisert.
Samme dag publiserte 3CXs administrerende direktør et nytt innlegg med det antydende navnet «Handlinger, ikke ord – vår sikkerhetshandlingsplan i 7 trinn!»Undertittelen er ganske interessant: «Sikring for fremtiden til 3CX etter en unik, kaskaderende løsning programvare-i-programvare forsyningskjedeangrepTrinnene i det utarbeidede sikkerhetscharteret er:
- Herding av flere lag med nettverkssikkerhet.
-
Ombygging bygger trygghet.
-
Løpende gjennomgang av produktsikkerhet.
-
Forbedring av produktets sikkerhetsfunksjoner.
-
Utfører løpende penetrasjonstesting.
-
Forbedring av krisehåndtering og varslingsplan.
-
Etablering av en ny avdeling for nettverksdrift og sikkerhet.
Analytikerne vil virkelig følge med på dette prisverdige programmet ...
Etterspill: Hvordan bransjen reagerte
Bare noen få uker har gått siden hendelsen ble publisert. Men bransjen reagerer.
CVE-2023-29059 ble tildelt. Per i dag har den en CVSSv3-risikoscore på 7.8 (HØY). 3CX-produktene har bare 16 CVE-er oppført, noe som ser bra ut sammenlignet med leverandører med lignende implementeringsnivåer. Men denne hendelsen er ikke den vanlige sårbarheten ja. Dette er et aktivt målrettet angrep fra en aktiv vedvarende trussel (APT), ettersom CISO er mest kjent.
Ocuco CWE-506 «Embedded Malicious Code» som kategoriserer denne hendelsen hjelper oss ikke mye med å forstå hvordan vi kan forhindre slike angrep på programvarens forsyningskjede. Dessverre har skurkene mange veier å levere skadelig programvare på, med angrep på forsyningskjeden som den nye kronjuvelen i arsenalet deres. CWE-506 bør forbedres for å gjenspeile de nåværende scenariene, inkludert de som er basert på brudd på byggesystemet.
APT, kalt UNC4736 av Mandiant, bruker taktikker og teknikker som ligner på den allment kjente Lazarus-gruppen (APT38), bakt av den nordkoreanske staten, og gjerningsmennene bak WannaCry-ransomware-kampanjen i 2017. Slike bånd mellom ondsinnede aktører i stalinistiske stater med vanlige arbeidstider er vanskelige å etablere, men forskere fra CrowdStrike og ESET fant at taktikkene, teknikkene og prosedyrene (TTP-ene) som brukes ligner de som er vanlige i Lazarus APT38. Å forstå hvordan de fungerer er avgjørende for å oppdage, forebygge og utrydde.
Det er enda vanskeligere å vite målene sine, innhyllet i mystikk.
Dette angrepet er viktig nok til at CISA, det amerikanske cybersikkerhetsbyrået, sendte ut en rådgivende med leverandørinnleggene og lenker til flere analyser av angrepet i forsyningskjeden. Det er relevant for cybersikkerhetsutøvere å lese dem.
Hendelsen minner oss om SolarWinds-angrepet. Gitt den enorme virkningen, hastet mange leverandører med å analysere de infiserte installasjonsprogrammene for VoIP-skrivebordsprodukter. Men dette er det siste trinnet. Ytterligere detaljer er nødvendige for å forstå hva som feilet med sikkerheten til byggesystemene til de to berørte organisasjonene, og hvilke skritt de ondsinnede aktørene tok for å påvirke disse byggesystemene og klarte å få skadevaren satt inn under byggingen. Ellers vil denne hendelsen gjenta seg igjen og igjen.
Og nå, lærdommer!
Å spille en lagidrett knuser selv den mest temperamentsfulle ånd når man lytter til noen på laget sitt som forklarer hver eneste feil i spillet i det minste. Men her i Spania er alle landslagstrenere i fotball! Så la meg opptre som Pep Guardiola, José Mourinho, Alex Ferguson og Arrigo Sacchi, alle sammen.
Oppfør deg som om byggesystemet ditt er under kraftig artilleriildKanskje du ikke kan forhindre en ansatt i å installere uautorisert programvare på arbeids-PC-er. Sannsynligvis kan ingeniørteam kreve strengere retningslinjer. Men vær årvåken ved bygging og utrulling. pipelineHvis du leverer programvare til kunder, bør sikkerheten rundt hvordan du bygger programvaren være like viktig som programvareproduktets sikkerhet.
HendelsesberedskapDet er vanskelig, kanskje sterilt, å forutse de mest sannsynlige scenariene for sikkerhetshendelser. Bør jeg lære å bruke en hjertestarter? Nei, med mindre jeg lever med en tilbøyelighet til å bruke kort.iac arrestasjon. Men for Guds skyld! Vær forberedt på å «gjenoppbygge bygget ditt» fra bunnen av, med tilbakekalling + fornyelse av nøkler, tilgangstokener, offentlige nøkkelpar og sertifikater.
Byggesystemer må ha visse egenskaperDen nåværende trenden mot bygging i flyktige miljøer, og med isolerte/parameterløse/hermetiske og til og med reproduserbare, kan være rammeverket for forebygge angrep som det på 3CX Supply Chain Attack når det suppleres med tilleggskrav på andre systemer i bygge- og distribusjonsfasen. pipeline. Se Google SLSAs byggekrav for referanse.
Riktig kommunikasjon er nøkkelenÅpenhet er obligatorisk. Å minimere problemet, eller gjemme det under teppet, er det verste en organisasjon kan gjøre. Sikkerhetshendelser rammer ofte omdømmet hardere enn andre eiendeler, og dårlig kommunikasjon etter bruddet kan være katastrofalt.
Gjør problemer om til muligheterEn god hendelse kan utløse forbedringer i sikkerhetskontroller som aldri fant veien inn i den stramme produktplanen. Selv viktige ting som riktig passord-hashing og dokumentasjon for sikkerhetskonfigurasjon/herding kan bli planlagt på kort sikt. Men for angrep i forsyningskjeden er det viktig å herde byggesystemene og legge til attester og integritetskontroller på hvert trinn i byggingen og utrullingen. pipelines er essensielle. Det burde ikke være så enkelt for en angriper å implantere slike endringer i byggesystemet.
Vær forberedt. Ellers kan organisasjonen din stå overfor en eksistensiell trussel, som 3cx-angrepet på programvareforsyningskjeden.





