Analýza útokov na dodávateľský reťazec softvéru
3CX je známa spoločnosť poskytujúca produkty VoIP a Unified Communications. Tvrdí, že má viac ako 600 000 inštalácií a 12 miliónov denných používateľov. Nepochybne lákavý cieľ pre zločincov.
Koncom marca spoločnosť 3CX utrpela útok 3CX Supply Chain Attack, sofistikovaný softvérový útok na dodávateľský reťazec, v rámci ktorého sa jej podarilo vložiť malvér do softvéru pre stolné počítače. Malvér sa zameriava na krádež informácií, ale zároveň obsahuje aj zadné vrátka.
V tomto príspevku preskúmame tento útok na dodávateľský reťazec a budeme sledovať postupnosť udalostí z rôznych uhlov pohľadu. Pritom by sme mohli zistite, ako by sa dal útok zablokovať alebo zmierniť.
Obsah
Ako bol útok vykonaný
Zločinci najprv napadli softvérový balík X_TRADER od spoločnosti s názvom Obchodné technológie so sídlom v Chicagu, Illinois. Softvér obsahoval malvér ( ZÁOCHOVANÝ SIGNÁL zadné vrátka). Inštalátor bol digitálne podpísaný platným certifikátom na podpisovanie kódu. Zločinci sa pravdepodobne vlámali do zostavy. pipeline do roku 2021 a softvér upravil pred jeho zabalením a podpísaním. Toto bol prvý krok v útoku na reťazený dodávateľský reťazec. Do marca 2022 to bolo hlásené v kontexte operácií DreamJob alias BLINDINGCAN a AppleJesus, zamerané na organizácie so sídlom v USA v odvetví spravodajských médií, IT, kryptomien a finančných technológií.
Tento softvér bol v roku 2020 (!) stiahnutý z prevádzky, ale od roku 2022 bol k dispozícii na stiahnutie. Zamestnanec spoločnosti 3CX si ho nainštaloval do osobného počítača. Zločinci ukradli firemné prihlasovacie údaje zamestnanca z napadnutého počítača. Je zaujímavé, že ZÁOCHOVANÝ SIGNÁL na velenie a kontrolu použil URL adresu na webovej stránke Trading Technologies (taktika často používaná na vyhnutie sa odhaleniu).
O dva dni neskôr po počiatočnom kompromitovaní útočníci použili firemnú VPN na prístup k interným systémom spoločnosti 3CX. Na laterálny pohyb použili reverznú proxy FRP, verejne dostupný nástroj, ktorý sa dal použiť pre dobro aj zlo. Vedeli, čo robiť so získaným postavením: kompromitovali systémy Windows a macOS. Každé prostredie s inými nástrojmi. Napríklad použili nástroj SigFlip na vloženie shellcode šifrovaného pomocou RC4 do podpisového dodatku... Súbor d3dcompiler_47.dll.
Aktualizácie softvéru pre desktopovú aplikáciu 3CX pre Windows a macOS boli infikované. Išlo o druhý krok v tomto (prvom?) viackrokovom útoku na dodávateľský reťazec. Aktualizácia softvéru pre Windows, ktorá bola tiež správne podpísaná certifikátom na podpisovanie kódu 3CX, uvoľňuje dva škodlivé súbory, ffmpeg.dll a d3dcompiler_47.dll (s ekvivalentom .dylib knižnice pre macOS), ktoré boli načítané a spustené neškodným 3CXDesktopApp spustiteľný súbor (prostredníctvom techniky načítavania bočných DLL). Shell kód zašifrovaný v druhej DLL načíta ďalšiu DLL, ktorá sa sťahuje z IkonaÚložiská Repozitár GitHub, súbor .ico obsahujúci zašifrovaný server Command and Control (C2).
Na tento účel bolo pripravených viac ako 20 domén, čo nám hovorí o tom, ako starostlivo bol útok na dodávateľský reťazec softvéru naplánovaný.
Pripojenia z počítačov obetí k doménam C2 sa začali 06. marca 2023 a skončili sa 29. marca.
Upozorňujeme, že (1) nebol upravený žiadny zdrojový kód v úložisku kódu, ale namiesto toho bol počas zostavovania vložený malvérový balík, (2) legitímny ffmpeg DDL bol nahradený škodlivým súborom a načítaný prostredníctvom bočného načítavania DLL a (3) populárna VoIP aplikácia bola premenená na zbraň s viacstupňovým malvérom.
Ako bol incident riešený
Zdá sa, že 29. marca spoločnosť 3CX dostala od tretích strán hlásenia o škodlivom aktérovi, ktorý „zneužíval zraniteľnosť v ich produkte“. Platformy proti škodlivému softvéru si (čiastočne) splnili svoju úlohu.
30. marca 2023 spoločnosť 3CX CISO, Pierre Jourdan, publikoval bezpečnostné upozornenie informujúci zákazníkov a partnerov, že ich aplikácia Electron (desktopový klient) bola odoslaná po aktualizácii so škodlivým softvérom. Príspevok obsahuje zoznam postihnutých verzií (pre Windows a Mac), krátke vyhlásenie o počiatočných prijatých opatreniach na obmedzenie šírenia a rýchle odporúčanie pokračovať v práci s webovým klientom namiesto napadnutého desktopového klienta.
Podľa môjho názoru bola počiatočná komunikácia, aj keď trochu stručná, výstižná. Pre žiadneho predajcu nie je ľahké rozpoznať, že existuje vážny bezpečnostný problém, ktorý by mohol postihnúť mnohých zákazníkov. Spoločnosť si problém uvedomila a okamžite poukázala na možného vinníka:
„Stojí za zmienku, že zrejme išlo o cielený útok zo strany pokročilej perzistentnej hrozby, možno dokonca sponzorovanej štátom, ktorá spustila komplexný útok na dodávateľský reťazec a vybrala si, kto bude sťahovať ďalšie fázy svojho malvéru.“
Spoločnosť ponúkla alternatívu, aby produkt zostal funkčný: Používať Progresívna webová aplikácia alebo PWA namiesto desktopovej aplikácie na základe Elektron rámec.
„Dôrazne vám odporúčame používať našu aplikáciu PWA. Aplikácia PWA je kompletne webová a robí 95 % toho, čo aplikácia Electron. Výhodou je, že nevyžaduje žiadnu inštaláciu ani aktualizáciu a zabezpečenie webu v prehliadači Chrome sa nastavuje automaticky.“
Dôvod, prečo máme dve aplikácie, je ten, že keď sme spustili aplikáciu Electron, technológia PWA ešte nebola dostupná. Teraz je už vyspelá a funguje naozaj dobre.“
Webová aplikácia by mohla byť tiež infikovaná a PWA môže podľa definície spúšťať kód v service workeroch (kód JavaScript) s (obmedzeným) prístupom k lokálnym zdrojom. V príspevku sa tvrdilo, že PWA v tom čase nebola infikovaná. Chápeme, prečo sa v mnohých z viac ako 277 komentárov k príspevku niektorí pýtali, či bola napadnutá spomínaná alternatíva PWA alebo samotný softvér servera PBX.
V ten istý deň, Spoločnosť 3CX poverila spoločnosť Mandiant vyšetrovaním, s ďalšími pokynmi. V podstate ide o inštaláciu aktualizácie pre
Aplikáciu pre počítače s Windows/Mac pri lokálnej inštalácii a odinštalovanie aplikácie Electron pre postihnuté verzie a prechod na alternatívu PWA. To nemusí stačiť, pretože malvér môže mať prístup k postihnutým systémom, pretrvávať v ňom alebo sa dokonca pohybovať laterálne. Úplné odstránenie malvéru nie je také jednoduché. Chápeme, že vzhľadom na naliehavosť sa nie vždy nájde najlepší spôsob, ako sa s incidentom vysporiadať... pokiaľ nebol scenár vopred predstavený a neboli identifikované vhodné nápravné opatrenia.
nasledujúci príspevok, teraz generálny riaditeľ spoločnosti sa snaží upokojiť zákazníkov oznámením aktualizácie pre DesktopApp, ktorá sa týka iba zabezpečenia. Boli implementované niektoré základné ochranné techniky, ako napríklad hašovanie hesiel („Lebo lepšie ako nikdy je neskoro; nikdy neuspieť by bolo príliš dlhé obdobie.“, Chaucer povedal v roku 1386.) Konkrétne, implementované ochrany sú lepšie ako dobré úmysly a plánované riešenia… Ale ako sa heslá ukladali predtým?
Spoločnosť Google však zneplatnila existujúci certifikát na podpisovanie kódu 3CX a dodávatelia antivírusových programov tiež zablokovali akýkoľvek softvér podpísaný týmto certifikátom. Inštalačné súbory MSI pre aktualizáciu DesktopApp bolo potrebné regenerovať s novým certifikátom na podpisovanie kódu, čo trvalo niekoľko hodín. Dalo sa to očakávať!
Spoločnosť 3CX preventívne nasadila nový zostavovací server. To je rozumné: bez analýzy nebolo známe, ako bol malvér vstreknutý.
Toho istého 1. apríla generálny riaditeľ zverejnil Aktualizácia bezpečnostného incidentuV príspevku sa uvádza, čo spoločnosť robila (vykonávala úplné vyšetrovanie a overovala celý zdrojový kód klientskeho softvéru). Bezpečnosť nemôže čakať ani v sobotu.
Keď bol incident analyzovaný a infraštruktúra útočníka bola známa, repozitár GitHub a domény pre servery C2 používané APT boli odstránené, čím sa malvér efektívne zlikvidoval.
V apríli 11th CISO zverejnil počiatočné výsledky analýzy incidentu. Prvýkrát bol citovaný APT prepojený so Severnou Kóreou UNC4736.
V piatok 20. apríla spoločnosť Mandiant zverejnila počiatočná analýza incidentuBoli zverejnené pravidlá detekcie YARA a Snort.
V ten istý deň generálny riaditeľ spoločnosti 3CX zverejnil nový príspevok s príznačným názvom „Činy, nie slová – náš 7-krokový bezpečnostný akčný plán!“Podtitul je celkom zaujímavý: „...Zabezpečenie budúcnosti 3CX po prvom kaskádovom riešení svojho druhu útok na dodávateľský reťazec typu softvér v softvéri„Kroky návrhu bezpečnostnej charty sú:
- Posilnenie viacerých vrstiev sieťovej bezpečnosti.
-
Rekonštrukcia buduje bezpečnosť.
-
Priebežná kontrola bezpečnosti produktu.
-
Zlepšenie bezpečnostných funkcií produktu.
-
Vykonávanie priebežných penetračných testov.
-
Zdokonaľovanie krízového riadenia a plánu riešenia poplachov.
-
Zriadenie nového oddelenia pre sieťovú prevádzku a bezpečnosť.
Analytici si tento chvályhodný program určite všimnú...
Dôsledky: Ako reagoval priemysel
Od zverejnenia incidentu uplynulo len niekoľko týždňov. Ale priemysel reaguje.
CVE-2023 29059, bol pridelený. K dnešnému dňu má skóre rizika CVSSv3 7.8 (VYSOKÉ). Produkty 3CX majú uvedených iba 16 CVE, čo vyzerá dobre v porovnaní s dodávateľmi s podobnou úrovňou implementácie. Tento incident však nie je obvyklá zraniteľnosť v skutočnosti. Ide o aktívny cielený útok prostredníctvom aktívnej pretrvávajúcej hrozby (APT), keďže CISO je najznámejší.
CWE-506 „Vložený škodlivý kód“, ktorý tento incident kategorizuje, nám veľmi nepomáha pochopiť, ako predchádzať takýmto útokom v dodávateľskom reťazci softvéru. Zločinci majú, žiaľ, mnoho ciest na šírenie škodlivého softvéru, pričom útoky v dodávateľskom reťazci sú novým klenotom v ich arzenáli. CWE-506 by sa mal vylepšiť tak, aby odrážal súčasné scenáre vrátane tých, ktoré sú založené na narušení systému zostavovania.
Skupina APT, ktorú spoločnosť Mandiant pomenovala UNC4736, používa taktiky a techniky podobné všeobecne známej skupine Lazarus Group (APT38), ktorú vytvoril Severokórejský štát, a páchateľom ransomvérovej kampane WannaCry z roku 2017. Takéto väzby medzi zlými aktérmi v stalinských štátoch s pravidelným pracovným časom je ťažké preukázať, ale výskumníci z... dav Strike a ESET zistili, že použité taktiky, techniky a postupy (TTP) sa podobajú tým, ktoré bežne používa Lazarus APT38. Pochopenie ich fungovania je nevyhnutné pre detekciu, prevenciu a eradikáciu.
Poznať ich ciele, zahalené rúškom tajomstva, je ešte ťažšie.
Tento útok je dostatočne dôležitý, aby CISAgentúra pre kybernetickú bezpečnosť USA vydala poradný s príspevkami dodávateľov a odkazmi na viacero analýz o útoku v dodávateľskom reťazci. Ich čítanie je dôležité pre odborníkov na kybernetickú bezpečnosť.
Tento incident nám pripomína útok SolarWinds. Vzhľadom na obrovský dopad sa mnoho dodávateľov ponáhľalo s analýzou infikovaných inštalátorov VoIP desktopových produktov. Toto je však posledný krok. Na pochopenie toho, čo zlyhalo v zabezpečení zostavovacích systémov dvoch postihnutých organizácií a aké kroky podnikli útočníci, aby ovplyvnili tieto zostavovacie systémy a podarilo sa im vložiť malvér počas zostavovania. V opačnom prípade sa tento incident bude opakovať znova a znova.
A teraz, poučenie!
Hrať tímový šport a počúvať niekoho z vášho tímu, ako vám vysvetľuje každú minútu hry, ničí aj toho najurazenejšieho ducha. Ale tu v Španielsku je každý národným futbalovým trénerom! Dovoľte mi teda hrať Pepa Guardiolu, Josého Mourinha, Alexa Fergusona a Arriga Sacchiho naraz.
Správajte sa, akoby bol váš stavebný systém pod ťažkou delostreleckou paľbouMožno nedokážete zabrániť zamestnancovi v inštalácii neoprávneného softvéru na pracovné počítače. Inžinierske tímy pravdepodobne budú vyžadovať prísnejšie pravidlá. Buďte však ostražití pri zostavovaní a nasadzovaní. pipelineAk dodávate softvér zákazníkom, bezpečnosť spôsobu, akým softvér vytvárate, by mala byť rovnako dôležitá ako bezpečnosť softvérového produktu.
Pripravenosť na incidentyJe ťažké, možno sterilné, predvídať najpravdepodobnejšie scenáre bezpečnostných incidentov. Mal by som sa naučiť používať defibrilátor? Nie, pokiaľ nežijem so sklonom k kartám.iac zatknutie. Ale preboha! Buďte pripravení „znovu zostaviť svoju zostavu“ od začiatku, so zrušením + obnovou kľúčov, prístupových tokenov, párov verejných kľúčov a certifikátov.
Systémy výstavby musia mať určité vlastnostiSúčasný trend smerom k tvorbe v prchavých prostrediach a s izolovanými/bezparametrickými/hermetickými a dokonca reprodukovateľnými riešeniami by mohol byť rámcom pre... predchádzať útoky ako ten na 3CX Supply Chain Attack, keď sú doplnené o ďalšie požiadavky na iné systémy v procese zostavovania a nasadzovania pipeline. Vidieť Požiadavky na zostavenie služby Google SLSA Ako referenciu.
Správna komunikácia je kľúčováTransparentnosť je povinná. Minimalizovanie problému alebo jeho skrývanie pod koberec je to najhoršie, čo môže akákoľvek organizácia urobiť. Bezpečnostné incidenty často viac zasiahnu reputáciu ako iné aktíva a zlá komunikácia po narušení bezpečnosti môže byť katastrofálna.
Premeňte problémy na príležitostiDobrý incident môže spustiť vylepšenia bezpečnostných kontrol, ktoré sa nikdy nedostali do prísneho produktového plánu. Dokonca aj základné veci, ako je správne hashovanie hesiel a konfigurácia/dokumentácia o zabezpečení, by sa mohli naplánovať na krátkodobé obdobie. Ale v prípade útokov na dodávateľský reťazec by sa posilnili zostavovacie systémy a pridali atestácie a kontroly integrity v každom kroku zostavovania a nasadzovania. pipelinesú nevyhnutné. Pre útočníka by nemalo byť také jednoduché implantovať takéto zmeny do systému zostavovania.
Buďte pripravení. V opačnom prípade môže vaša organizácia čeliť existenčnej hrozbe, ako je napríklad útok na dodávateľský reťazec softvéru 3cx.





