Sulmi-i-Zinxhirit-të-Furnizimit-Softuerik-3cx-sulmi-i-zinxhirit-të-furnizimit-softuerik-3CX-Sulmi-i-Zinxhirit-të-Furnizimit

Sulmi i Zinxhirit të Furnizimit 3CX: Mësimet e Nxjerra

Analiza e Sulmeve të Zinxhirit të Furnizimit të Softuerit

3CX është një kompani e njohur që ofron produkte VoIP dhe Unified Communications. Ata pretendojnë se kanë mbi 600,000 instalime dhe 12 milionë përdorues të përditshëm. Pa dyshim një objektiv joshës për aktorët keqdashës.

Deri në fund të marsit, 3CX pësoi Sulmin e Zinxhirit të Furnizimit 3CX, një sulm i sofistikuar i zinxhirit të furnizimit të softuerit, i cili arriti të injektonte programe keqdashëse në softuerin e tyre të desktopit. Programi keqdashës synon të vjedhë informacion, por gjithashtu hap një derë të pasme.

Në këtë postim, do ta shqyrtojmë këtë sulm ndaj zinxhirit të furnizimit, duke ndjekur sekuencën e ngjarjeve nga këndvështrime të ndryshme. Gjatë këtij procesi, ne mund të... mësoni se si sulmi mund të bllokohet ose zbutet.

Përmbajtje

Si u krye sulmi

SULMI NË ZINXHIRIN E FURNIZIMIT 3CX: MËSIMET E NXJERRA

Aktorët e këqij fillimisht kompromentuan një paketë softuerësh, X_TRADER, nga një kompani e quajtur Teknologjitë e Tregtisë me seli në Çikago, IL. Softueri kishte malware ( VEILEDSIGNAL derë e pasme) e injektuar. Instaluesi u nënshkrua dixhitalisht me një certifikatë të vlefshme nënshkrimi kodi. Aktorë të këqij ndoshta kanë hyrë në ndërtim. pipeline deri në vitin 2021 dhe modifikoi softuerin përpara se të paketohej dhe nënshkruhej. Ky ishte hapi i parë në sulmin e zinxhirit të furnizimit të lidhur. Deri në mars të vitit 2022 kjo ishte raportuar në kontekstin e operacioneve DreamJob, i njohur edhe si BLINDINGCAN   AppleJeus, duke synuar organizatat me seli në SHBA në industritë e medias së lajmeve, IT-së, kriptovalutave dhe fintech-ut.

Ky program u tërhoq nga përdorimi në vitin 2020 (!), por ishte i disponueshëm për shkarkim që nga viti 2022. Një punonjës i 3CX e instaloi atë në një kompjuter personal. Kriminelët vodhën kredencialet e korporatës së punonjësit nga kompjuteri i kompromentuar. Çuditërisht, VEILEDSIGNAL përdori një URL nën faqen e internetit të Trading Technologies për komandë dhe kontroll (një taktikë e përdorur shpesh për të shmangur zbulimin).

Dy ditë më vonë, pas kompromentimit fillestar, aktorët e këqij përdorën VPN-në e korporatës për të aksesuar sistemet e brendshme të 3CX. Ata përdorën proxy-n e kundërt FRP, një mjet publik që mund të përdorej për të mirën dhe për të keqen, për të lëvizur anash. Ata dinin çfarë të bënin me pikëmbështetjen e fituar: ata kompromentuan sistemet e ndërtimit Windows dhe macOS. Çdo mjedis me mjete të ndryshme. Për shembull, ata përdorën mjetin SigFlip për të injektuar shellcode-in e enkriptuar RC4 në shtojcën e nënshkrimit të d3dcompiler_47.dll.

Përditësimet e softuerit për aplikacionin 3CX Desktop për Windows dhe macOS u infektuan. Ky ishte hapi i dytë në këtë sulm (të parë?) shumëhapësh të zinxhirit të furnizimit. Përditësimi i softuerit për Windows, gjithashtu i nënshkruar siç duhet me një certifikatë nënshkrimi të kodit 3CX, lëshon dy skedarë keqdashës, ffmpeg.dll   d3dcompiler_47.dll (me ekuivalent .dylib bibliotekat për macOS), të cilat u ngarkuan dhe u ekzekutuan nga dashamirësi Aplikacioni 3CXDesktop ekzekutueshëm (përmes teknikës së ngarkimit anësor të DLL). Kodi shell i enkriptuar në DLL-në e dytë ngarkon një DLL tjetër që shkarkohet nga IconStorages Repozitori GitHub është një skedar .ico që përmban serverin e koduar të Komandës dhe Kontrollit (C2).

Kishte mbi 20 domene të parashikuara për këtë, gjë që na tregon se si u planifikua me kujdes sulmi i zinxhirit të furnizimit të softuerëve.

Lidhjet nga PC-të e viktimave me domenet C2 filluan më 06 mars 2023 dhe përfunduan më 29 mars.

Ju lutemi vini re se (1) asnjë kod burimor në një depo kodi nuk u modifikua, por në vend të kësaj, ngarkesa e malware u injektua gjatë ndërtimit, (2) një legjitim ffmpeg DDL u zëvendësua me një program keqdashës dhe u ngarkua nëpërmjet ngarkimit anësor të DLL-së, dhe (3) një aplikacion i njohur VoIP u shndërrua në një armë me program keqdashës shumëfazësh.

Si u trajtua incidenti

Duket se më 29 mars, 3CX mori raportime nga palë të treta për një aktor keqdashës që “shfrytizonte një dobësi në produktin e tyre”. Platformat anti-malware e bënë (pjesërisht) punën e tyre.

Më 30 Mars 2023, 3CX CISO, Pierre Jourdan, publikoi një alarm sigurie duke informuar klientët dhe partnerët se aplikacioni i tyre Electron (klient desktopi) është dërguar pas një përditësimi me programe keqdashëse. Postimi rendit versionet e prekura (për Windows dhe Mac), një deklaratë të shkurtër rreth masave fillestare të kontrollit të marra dhe një rekomandim të shpejtë për të vazhduar punën me klientin web në vend të klientit desktop të infektuar.

Sipas mendimit tim, komunikimi fillestar, megjithëse pak i shkurtër, ishte i saktë. Nuk është e lehtë për asnjë shitës të kuptojë se ekziston një problem serioz sigurie që mund të prekë shumë klientë. Kompania e njohu problemin dhe menjëherë tregoi një fajtor të mundshëm:

“Vlen të përmendet – ky duket se ka qenë një sulm i synuar nga një Kërcënim i Avancuar i Përhershëm, ndoshta edhe i sponsorizuar nga shteti, që kreu një sulm kompleks të zinxhirit të furnizimit dhe zgjodhi se kush do të shkarkonte fazat e ardhshme të malware-it të tyre.”

Kompania ofroi një alternativë për ta mbajtur produktin në funksionim: Të përdorte Aplikacioni Progresiv në Ueb ose PWA, në vend të aplikacionit për desktop, bazuar në elektron korniza.

"Ne ju sugjerojmë fuqimisht që të përdorni aplikacionin tonë PWA në vend të kësaj. Aplikacioni PWA është tërësisht i bazuar në internet dhe bën 95% të asaj që bën aplikacioni Electron. Avantazhi është se nuk kërkon ndonjë instalim ose përditësim, dhe siguria në internet e Chrome zbatohet automatikisht."

Arsyeja pse kemi dy aplikacione është se kur filluam aplikacionin Electron, teknologjia PWA nuk ishte ende e disponueshme. Tani është e zhvilluar dhe funksionon shumë mirë.”

Epo, aplikacioni web mund të jetë gjithashtu i infektuar, dhe një PWA sipas përkufizimit mund të ekzekutojë kod në punëtorët e shërbimit (kod JavaScript) me qasje (të kufizuar) në burimet lokale. Postimi pretendonte se PWA nuk ishte i infektuar në atë kohë. Mund ta kuptojmë pse, në shumë nga mbi 277 komentet në postim, disa pyetën nëse alternativa e përmendur e PWA-së apo vetë softueri i serverit PBX ishte i kompromentuar.

Të njëjtën ditë, 3CX emëroi Mandatuesin për hetim, me më shumë udhëzime. Në thelb, instalon përditësimin për

Aplikacionin për desktop në Win/Mac gjatë instalimit në vend, çinstaloni aplikacionin elektron për versionet e prekura dhe shkoni te alternativa PWA. Kjo nuk është domosdoshmërisht e mjaftueshme, pasi programi keqdashës mund të ketë qasje në sistemet e prekura, ta mbajë atë të pandryshuar ose edhe të lëvizë anash. Heqja e plotë e programeve keqdashëse nuk është aq e lehtë. Mund ta kuptojmë se, duke pasur parasysh urgjencën, mënyra më e mirë për t'u marrë me një incident nuk gjendet gjithmonë... përveç nëse skenari është imagjinuar më parë dhe janë identifikuar masa të duhura korrigjuese.

La postimi vijues, tani nga CEO i kompanisë, përpiqet t'i qetësojë klientët me njoftimin e një përditësimi vetëm për sigurinë për DesktopApp. U zbatuan disa teknika themelore mbrojtjeje, si hashimi i fjalëkalimeve ("Më mirë se kurrë është vonë; të mos kesh sukses kurrë do të ishte një periudhë shumë e gjatë.", Chaucer digit në vitin 1386.) Mbrojtjet specifike dhe të zbatuara janë më të mira se qëllimet e mira dhe planet e projektuara… Por si ruheshin fjalëkalimet më parë?

Sidoqoftë, Google e zhvlerësoi certifikatën ekzistuese të nënshkrimit të kodit 3CX dhe shitësit e antivirusëve bllokuan gjithashtu çdo softuer të nënshkruar me atë certifikatë. Instaluesit e MSI për përditësimin e DesktopApp duhej të rigjeneroheshin me një certifikatë të re të nënshkrimit të kodit, gjë që zgjati disa orë. Kjo mund të pritej!

3CX vendosi në mënyrë parandaluese një server të ri ndërtimi. Kjo është e arsyeshme: pa analizë, mënyra se si u injektuan programet keqdashëse ishte e panjohur.

Po atë 1 Prill, Drejtori Ekzekutiv postoi një Përditësim për Incidentin e SigurisëPostimi tregon se çfarë po bënte kompania (duke kryer një hetim të plotë dhe duke validuar të gjithë kodin burimor të softuerit nga ana e klientit). Siguria nuk mund të presë as të shtunave.

Kur incidenti u analizua dhe infrastruktura e sulmuesit u bë e njohur, depoja GitHub dhe domenet për serverat C2 të përdorur nga APT u hoqën, duke eliminuar në mënyrë efektive malware-in.

Në prill 11th, The CISO postoi rezultatet fillestare nga analiza e incidentit. APT-ja UNC4736 e lidhur me Korenë e Veriut u përmend për herë të parë.

Të premten, më 20 prill, Mandiant postoi analiza fillestare e incidentitRregullat e zbulimit të YARA dhe Snort u publikuan.

Po atë ditë, CEO i 3CX postoi një postim të ri, me emrin sugjestiv “Veprime, jo fjalë – Plani ynë i Veprimit për Sigurinë me 7 hapa!”Nëntitulli është mjaft interesant: “Sigurimi i së ardhmes së 3CX pas një kaskade të paparë në llojin e saj sulmi i zinxhirit të furnizimit me softuer brenda softuerit"Hapat e hartuar të kartës së sigurisë janë:

  • Forcimi i shtresave të shumëfishta të sigurisë së rrjetit.

  • Rinovimi ndërton siguri.

  • Rishikimi i vazhdueshëm i sigurisë së produktit.

  • Përmirësimi i veçorive të sigurisë së produktit.

  • Kryerja e testimeve të vazhdueshme të depërtimit.

  • Përmirësimi i planit të menaxhimit të krizave dhe trajtimit të alarmeve.

  • Krijimi i një departamenti të ri për operacionet dhe sigurinë e rrjetit.

Analistët do ta kenë parasysh këtë program të lavdërueshëm, me të vërtetë…

Pasojat: Si reagoi industria

Vetëm pak javë kaluan që kur u publikua incidenti. Por industria po reagon.

CVE-2023-29059 u caktua. Që nga sot, ai ka një rezultat rreziku CVSSv3 prej 7.8 (i LARTË). Produktet 3CX kanë të listuara vetëm 16 CVE, gjë që duket mirë kur krahasohet me shitësit me nivele të ngjashme zbatimi. Por ky incident nuk është dobësia e zakonshme në të vërtetë. Ky është një sulm aktiv i synuar nga një Kërcënim Aktiv i Përhershëm (APT), pasi CISO është më i njohuri.

La CWE-506 "Kodi i Keqdashës i Integruar" që e kategorizon këtë incident nuk na ndihmon shumë në kuptimin e mënyrës së parandalimit të sulmeve të tilla të zinxhirit të furnizimit të softuerëve. Fatkeqësisht, keqbërësit kanë shumë rrugë për të përhapur malware, me sulmet e zinxhirit të furnizimit si perlën e re në arsenalin e tyre. CWE-506 duhet të përmirësohet për të reflektuar skenarët aktualë, duke përfshirë ato të bazuara në shkeljen e sistemit të ndërtimit.

APT-ja, e quajtur UNC4736 nga Mandiant, përdor taktika dhe teknika të ngjashme me Grupin Lazarus (APT38) të njohur gjerësisht, të krijuar nga shteti i Koresë së Veriut dhe autorët e fushatës së ransomware-it WannaCry të vitit 2017. Lidhje të tilla midis aktorëve të këqij në shtetet staliniste me orare të rregullta pune janë të vështira për t'u përcaktuar, por studiuesit nga turma Strike   Eset zbuloi se taktikat, teknikat dhe procedurat (TTP) e përdorura ngjajnë me ato të përdorimit të zakonshëm nga Lazarus APT38. Të kuptuarit se si funksionojnë ato është thelbësore për zbulimin, parandalimin dhe zhdukjen.

Njohja e qëllimeve të tyre, të mbështjella me mister, është edhe më e vështirë.

Ky sulm është mjaft i rëndësishëm CISA, Agjencia Amerikane e Sigurisë Kibernetike, lëshoi ​​një këshillimor me postimet e shitësve dhe lidhjet për analiza të shumta mbi sulmin e zinxhirit të furnizimit. Leximi i tyre është i rëndësishëm për praktikuesit e sigurisë kibernetike.

Incidenti na kujton sulmin SolarWinds. Duke pasur parasysh ndikimin e madh, shumë shitës nxituan të analizonin instaluesit e produkteve desktop VoIP të infektuar. Por ky është hapi i fundit. Nevojiten detaje të mëtejshme për të kuptuar se çfarë dështoi me sigurinë e sistemeve të ndërtimit të dy organizatave të prekura dhe çfarë hapash ndërmorën aktorët e këqij për të ndikuar në ato sisteme ndërtimi dhe arritën të futnin malware gjatë ndërtimit. Përndryshe, ky incident do të përsëritet vazhdimisht.

Dhe tani, mësimet e nxjerra!

Të luash një sport ekipor, duke dëgjuar dikë në ekipin tënd që shpjegon çdo të metë të minutës së fundit në lojë, shkatërron edhe shpirtin më të përmbajtur. Por këtu në Spanjë, të gjithë janë trajnerë kombëtarë futbolli! Pra, më lejoni të sillem si Pep Guardiola, José Mourinho, Alex Ferguson dhe Arrigo Sacchi të gjithë së bashku.

Sillu sikur sistemi yt i ndërtimit është nën zjarr të rëndë artilerieNdoshta nuk mund ta parandaloni një punonjës nga instalimi i softuerëve të paautorizuar në kompjuterët e punës. Ndoshta, ekipet e inxhinierisë mund të kërkojnë politika më të rrepta. Por kini kujdes gjatë ndërtimit dhe vendosjes. pipelineNëse u ofroni klientëve softuer, siguria në mënyrën se si e ndërtoni softuerin duhet të jetë po aq e rëndësishme sa siguria e produktit softuerik.

Gatishmëria për incidenteËshtë e vështirë, ndoshta sterile, të parashikosh skenarët më të mundshëm për incidente sigurie. A duhet të mësoj të përdor një defibrilator? Jo, përveç nëse jetoj me një prirje për të përdorur kartat.iac arrestim. Por për hir të Zotit! Jini të përgatitur ta “rindërtoni ndërtimin tuaj” nga e para, me revokimin + rinovimin e çelësave, tokenëve të aksesit, çifteve të çelësave publikë dhe certifikatave.

Sistemet e ndërtimit duhet të kenë karakteristika të caktuaraTrendi aktual drejt ndërtimeve në mjedise të përkohshme, dhe me të izoluara/pa parametra/hermetike dhe madje edhe të riprodhueshme, mund të jetë korniza për të parandaluar sulme si ai në 3CX Supply Chain Attack kur plotësohen me kërkesa shtesë në sisteme të tjera në ndërtim dhe vendosje pipeline. Shih Kërkesat e ndërtimit të Google SLSA per referim.

Komunikimi i duhur është çelësiTransparenca është e detyrueshme. Minimizimi i problemit, ose fshehja e tij nën qilim, është gjëja më e keqe që mund të bëjë çdo organizatë. Incidentet e sigurisë shpesh e godasin më shumë reputacionin sesa asetet e tjera, dhe komunikimi i keq pas shkeljes mund të jetë katastrofik.

Shndërroni problemet në mundësiNjë incident i mirë mund të shkaktojë përmirësime në kontrollet e sigurisë që nuk gjetën kurrë rrugën e tyre në planin e ngushtë të produktit. Edhe gjërat thelbësore si hashimi i duhur i fjalëkalimeve dhe dokumentacioni i konfigurimit/forcimit të sigurisë mund të planifikohen për një periudhë afatshkurtër. Por për sulmet e zinxhirit të furnizimit, forcimi i sistemeve të ndërtimit dhe shtimi i vërtetimeve dhe kontrolleve të integritetit në çdo hap të ndërtimit dhe vendosjes. pipelinejanë thelbësore. Nuk duhet të jetë aq e lehtë për një sulmues të implantojë ndryshime të tilla në sistemin e ndërtimit.

Jini të përgatitur. Përndryshe, organizata juaj mund të përballet me një kërcënim ekzistencial, si sulmi i zinxhirit të furnizimit të softuerit 3cx.

 

mjetet-e-për-përbërjes-së-softuerit-sca-tools
Përparësoni, korrigjoni dhe siguroni rreziqet e softuerit tuaj
Merrni Llogarinë tuaj Falas.
Nuk kërkohet kartë krediti.

Siguroni Zhvillimin dhe Ofrimin e Softuerit tuaj

me Xygeni Product Suite