dasturiy ta'minot-ta'minot-zanjiri-hujumi-3cx-dasturiy ta'minot-zanjiri-hujumi-3CX-ta'minot-zanjiri-hujumi

3CX ta'minot zanjiri hujumi: olingan saboqlar

Dasturiy ta'minot zanjiri hujumlarini tahlil qilish

3CX VoIP va Unified Communications mahsulotlarini yetkazib beruvchi taniqli kompaniya. Ularning ta'kidlashicha, 600 000 dan ortiq o'rnatishlar va kuniga 12 million foydalanuvchi mavjud. Shubhasiz, bu yomon odamlar uchun jozibali nishon.

Mart oyi oxiriga kelib, 3CX murakkab dasturiy ta'minot ta'minoti zanjiri hujumiga uchradi, bu hujum ularning ish stoli dasturlariga zararli dasturlarni kiritishga muvaffaq bo'ldi. Zararli dastur ma'lumotni o'g'irlashga qaratilgan, ammo u shuningdek, orqa eshikni ham ochadi.

Ushbu postda biz ushbu ta'minot zanjiri hujumini turli nuqtai nazardan voqealar ketma-ketligini kuzatib, ko'rib chiqamiz. Jarayon davomida biz... hujumni qanday qilib bloklash yoki kamaytirish mumkinligini bilib oling.

Mundarija

Hujum qanday amalga oshirildi

3CX TA'MINOT ZANJIRI HUJUMI: O'RGANILGAN SABOQLAR

Yomon aktyorlar avvalo nomli kompaniyaning X_TRADER dasturiy ta'minot paketini buzib kirishdi. Savdo texnologiyalari Bosh ofisi Chikago, Illinoys shtatida joylashgan. Dasturiy ta'minotda zararli dastur mavjud edi ( VEILEDSIGNAL orqa eshik) kiritildi. O'rnatuvchi raqamli ravishda haqiqiy kod imzolash sertifikati bilan imzolangan. Yomon niyatli shaxslar qurilishga bostirib kirishgan bo'lishi mumkin. pipeline 2021-yilga kelib dasturiy ta'minotni paketlash va imzolashdan oldin o'zgartirdi. Bu zanjirli ta'minot zanjiri hujumining birinchi sakrashi edi. 2022-yil martga kelib bu xabar operatsiyalar kontekstida DreamJob, shuningdek, BLINDINGCAN va AppleJeus, AQShda joylashgan axborot vositalari, IT, kriptovalyuta va fintech sohalaridagi tashkilotlarga qaratilgan.

Ushbu dasturiy ta'minot 2020-yilda (!) ishlab chiqarilishi to'xtatilgan edi, ammo uni 2022-yildan boshlab yuklab olish mumkin edi. 3CX xodimi uni shaxsiy kompyuterga o'rnatdi. Yomon odamlar buzilgan kompyuterdan xodimning korporativ ma'lumotlarini o'g'irlashdi. Qizig'i shundaki, VEILEDSIGNAL buyruq berish va boshqarish uchun Trading Technologies veb-sayti ostidagi URL manzilidan foydalangan (bu taktika ko'pincha aniqlanmaslik uchun ishlatiladi).

Dastlabki murosaga kelishdan ikki kun o'tgach, yomon ishtirokchilar 3CX ichki tizimlariga kirish uchun korporativ VPN dan foydalanishdi. Ular yaxshi va yomon tomonlar uchun ishlatilishi mumkin bo'lgan ommaviy vosita bo'lgan FRP teskari proksi-serveridan foydalanib, yon tomonga harakat qilishdi. Ular qo'lga kiritilgan tayanch bilan nima qilishni bilishardi: ular Windows va macOS tuzish tizimlarini buzishdi. Har bir muhit turli xil vositalarga ega edi. Masalan, ular SigFlip vositasidan foydalanib, RC4-shifrlangan qobiq kodini imzo ilovasiga kiritishdi. d3dcompiler_47.dll.

Windows va macOS uchun 3CX Desktop ilovasining dasturiy ta'minot yangilanishlari zararlangan. Bu (birinchi?) ko'p bosqichli ta'minot zanjiri hujumining ikkinchi bosqichi edi. Windows uchun dasturiy ta'minot yangilanishi, shuningdek, 3CX kod imzolash sertifikati bilan to'g'ri imzolangan bo'lib, ikkita zararli faylni tushiradi, ffmpeg.dll va d3dcompiler_47.dll fayli (ekvivalenti bilan .dylib macOS uchun kutubxonalar), ular benign tomonidan yuklangan va bajarilgan 3CXDesktopIlovasi bajariladigan fayl (yonma-yon DLL yuklash texnikasi orqali). Ikkinchi DLLda shifrlangan shellcode yuklab olinadigan boshqa DLLni yuklaydi IconStorages GitHub ombori shifrlangan buyruq va boshqaruv (C2) serverini o'z ichiga olgan .ico fayli.

Buning uchun 20 dan ortiq domenlar ajratilgan edi, bu bizga dasturiy ta'minot ta'minot zanjiri hujumi qanday puxta rejalashtirilganligi haqida ma'lumot beradi.

Jabrlanuvchilarning shaxsiy kompyuterlaridan C2 domenlariga ulanishlar 2023-yil 06-martda boshlangan va 29-martda tugagan.

Iltimos, shuni yodda tutingki, (1) kod omboridagi hech qanday manba kodi o'zgartirilmagan, balki buning o'rniga zararli dastur yuklamasi tuzilish paytida kiritilgan, (2) qonuniy ffmpeg DDL zararli dastur bilan almashtirildi va yon DLL yuklash orqali yuklandi va (3) mashhur VoIP ilovasi ko'p bosqichli zararli dasturlarga ega qurolga aylantirildi.

Hodisa qanday hal qilindi

Aftidan, 29-mart kuni 3CX uchinchi tomonlardan zararli aktyorning "o'z mahsulotidagi zaiflikdan foydalanayotgani" haqida xabarlar olgan. Zararli dasturlarga qarshi platformalar (qisman) o'z vazifasini bajardi.

2023-yil 30-martda 3CX CISO, Per Jourdan, nashr etdi xavfsizlik ogohlantirishi mijozlar va hamkorlarga Electron ilovasi (ish stoli mijozi) zararli dastur bilan yangilanganidan so'ng jo'natilgani haqida xabar berish. Xabarda ta'sirlangan versiyalar (Windows va Mac uchun), ko'rilgan dastlabki cheklash choralari haqida qisqacha bayonot va buzilgan ish stoli mijozi o'rniga veb-mijoz bilan ishlashni davom ettirish bo'yicha tezkor tavsiyalar keltirilgan.

Mening fikrimcha, dastlabki muloqot, biroz qisqa bo'lsa-da, aniq edi. Hech bir sotuvchi uchun ko'plab mijozlarga ta'sir qilishi mumkin bo'lgan jiddiy xavfsizlik muammosi borligini anglash oson emas. Kompaniya muammoni angladi va darhol potentsial aybdorni ko'rsatdi:

"E'tiborga loyiq - bu Advanced Persistent Threat, ehtimol hatto davlat tomonidan homiylik qilingan, murakkab ta'minot zanjiri hujumini amalga oshirgan va zararli dasturlarning keyingi bosqichlarini kim yuklab olishini tanlagan maqsadli hujum bo'lib tuyuladi."

Kompaniya mahsulotning ishlashini ta'minlash uchun muqobil variantni taklif qildi: Foydalanish uchun Progressiv veb-ilovasi yoki ish stoli ilovasi o'rniga PWA, asosida Elektron ramka.

“Biz sizga PWA ilovamizdan foydalanishingizni qat'iy tavsiya qilamiz. PWA ilovasi to'liq veb-asoslangan va elektron ilova bajaradigan ishlarning 95 foizini bajaradi. Afzalligi shundaki, u hech qanday o'rnatish yoki yangilashni talab qilmaydi va Chrome veb-xavfsizligi avtomatik ravishda qo'llaniladi.

Bizda ikkita ilova mavjudligining sababi shundaki, biz Electron ilovasini ishga tushirganimizda PWA texnologiyasi hali mavjud emas edi. Hozir u yetuk va juda yaxshi ishlamoqda.

Xo'sh, veb-ilova ham zararlangan bo'lishi mumkin va PWA ta'rifi bo'yicha xizmat ko'rsatuvchi xodimlarda kodni (JavaScript kodi) mahalliy resurslarga (cheklangan) kirish imkoniyati bilan ishga tushirishi mumkin. Xabarda PWA o'sha paytda zararlanmaganligi da'vo qilingan. Xabarga yozilgan 277+ ta sharhning ko'pchiligida ba'zilar yuqorida aytib o'tilgan PWA alternativi yoki PBX server dasturining o'zi buzilganmi, deb so'rashganini tushunishimiz mumkin.

Xuddi shu kuni, 3CX tergov uchun Mandiantni tayinladi, qo'shimcha ko'rsatmalar bilan. Asosan, u yangilanishni o'rnatadi

Win/Mac Desktop App ilovasini mahalliy o'rnatishda o'chirib tashlang va ta'sirlangan versiyalar uchun elektron ilovani o'chirib tashlang va PWA alternativiga o'ting. Bu har doim ham yetarli emas, chunki zararli dastur ta'sirlangan tizimlarga kirish huquqiga ega bo'lishi, zararli dasturni saqlab qolishi yoki hatto yon tomonga siljishi mumkin. Zararli dasturni to'liq olib tashlash unchalik oson emas. Biz tushunishimiz mumkinki, shoshilinchlikni hisobga olgan holda, hodisani hal qilishning eng yaxshi usuli har doim ham topilmaydi... agar stsenariy oldindan tasavvur qilinmagan va tegishli tuzatish choralari aniqlanmagan bo'lsa.

The keyingi post, endi kompaniya bosh direktori tomonidan DesktopApp uchun faqat xavfsizlikka oid yangilanish e'lon qilinishi bilan mijozlarni ishontirishga harakat qilmoqda. Parolni xeshlash kabi ba'zi asosiy himoya usullari joriy etildi ("Hech qachon kech bo'lmaganidan yaxshiroq; hech qachon muvaffaqiyatga erisha olmaslik juda uzoq vaqt bo'lar edi", Chaucer xafa 1386-yilda.) Aniq, amalga oshirilgan himoya yaxshi niyatlar va rejalashtirilgan rejalardan yaxshiroqdir... Lekin parollar ilgari qanday saqlangan?

Qanday bo'lmasin, Google mavjud 3CX kod imzolash sertifikatini bekor qildi va antivirus sotuvchilari ham ushbu sertifikat bilan imzolangan har qanday dasturiy ta'minotni blokladilar. DesktopApp yangilanishi uchun MSI o'rnatuvchilarini yangi kod imzolash sertifikati bilan qayta tiklash kerak edi, bu bir necha soat davom etdi. Buni kutish mumkin edi!

3CX profilaktik ravishda yangi yig'ish serverini joylashtirdi. Bu o'rinli: tahlilsiz zararli dastur qanday kiritilgani noma'lum edi.

Xuddi shu 1-aprel kuni bosh direktor e'lon qildi Xavfsizlik hodisasi haqida yangilanishXabarda kompaniya nima bilan shug'ullanayotgani (to'liq tekshiruv o'tkazgani va mijoz tomonidagi dasturiy ta'minotning barcha manba kodini tasdiqlagani) haqida so'z boradi. Xavfsizlik hatto shanba kunlari ham kuta olmaydi.

Hodisa tahlil qilingandan va tajovuzkorning infratuzilmasi ma'lum bo'lgandan so'ng, APT tomonidan foydalaniladigan GitHub ombori va C2 ​​serverlari uchun domenlar olib tashlandi va zararli dastur samarali ravishda yo'q qilindi.

11-yil aprelda CISO joylashtirdi hodisa tahlilining dastlabki natijalari. Shimoliy Koreyaga tegishli UNC4736 APT birinchi bo'lib keltirilgan.

20-aprel, juma kuni Mandiant ... ni joylashtirdi hodisaning dastlabki tahliliYARA va Snort aniqlash qoidalari nashr etildi.

Shu kuni 3CX bosh direktori yangi post joylashtirdi, unda taxminiy ism ko'rsatilgan. "So'zlar emas, balki amallar - bizning 7 bosqichli xavfsizlik harakatlar rejamiz!"Subtitr juda qiziqarli: “Birinchi turdagi kaskaddan keyin 3CX kelajagini ta'minlash dasturiy ta'minot ichidagi ta'minot zanjiri hujumi"Xavfsizlik xartiyasi loyihasining bosqichlari quyidagilar:

  • Tarmoq xavfsizligining bir necha qatlamlarini mustahkamlash.

  • Qayta qurish xavfsizlikni ta'minlaydi.

  • Mahsulot xavfsizligi bo'yicha doimiy tekshiruv.

  • Mahsulot xavfsizligi xususiyatlarini takomillashtirish.

  • Doimiy penetratsion sinovlarni o'tkazish.

  • Inqirozlarni boshqarish va ogohlantirishlarni boshqarish rejasini takomillashtirish.

  • Tarmoq operatsiyalari va xavfsizligi uchun yangi departament tashkil etildi.

Tahlilchilar ushbu maqtovga sazovor dasturga e'tibor berishadi, albatta...

Oqibatlar: Sanoat qanday munosabatda bo'ldi

Hodisa e'lon qilinganidan beri atigi bir necha hafta o'tdi. Ammo sanoat bunga munosabat bildirmoqda.

CVE-2023-29059 tayinlangan edi. Bugungi kunga kelib, u 7.8 (YUQORI) CVSSv3 xavf baliga ega. 3CX mahsulotlarida atigi 16 ta CVE ro'yxatga olingan, bu esa o'xshash amalga oshirish darajasiga ega sotuvchilar bilan taqqoslaganda yaxshi ko'rinadi. Ammo bu voqea unday emas odatiy zaiflik haqiqatan ham. Bu faol doimiy tahdid (APT) tomonidan amalga oshiriladigan faol maqsadli hujumdir, chunki CISO eng taniqli.

The CWE-506 Ushbu hodisani tasniflaydigan "O'rnatilgan zararli kod" bizga bunday dasturiy ta'minot ta'minot zanjiri hujumlarining oldini olishni tushunishda unchalik yordam bermaydi. Afsuski, yomon odamlar zararli dasturlarni yetkazib berishning ko'plab yo'llariga ega, ta'minot zanjiri hujumlari esa ularning arsenalidagi yangi toj marvaridi hisoblanadi. CWE-506 hozirgi stsenariylarni, jumladan, tuzilish tizimini buzishga asoslangan stsenariylarni aks ettirish uchun takomillashtirilishi kerak.

Mandiant tomonidan UNC4736 deb nomlangan APT, Shimoliy Koreya davlati tomonidan tuzilgan, keng tarqalgan Lazarus guruhi (APT38) va 2017-yilgi WannaCry ransomware kampaniyasining aybdorlariga o'xshash taktika va texnikalardan foydalanadi. Stalinist davlatlardagi muntazam ish vaqtiga ega yomon aktyorlar o'rtasidagi bunday aloqalarni o'rnatish qiyin, ammo tadqiqotchilar... CrowdStrike va ESET ishlatilgan taktikalar, texnikalar va protseduralar (TTP) Lazarus APT38 tomonidan keng tarqalgan taktikalarga o'xshashligini aniqladi. Ularning qanday ishlashini tushunish aniqlash, oldini olish va yo'q qilish uchun juda muhimdir.

Sir bilan o'ralgan ularning maqsadlarini bilish yanada qiyinroq.

Bu hujum shunchalik muhimki, CISAQSh Kiberxavfsizlik Agentligi (A) xabar tarqatdi maslahat yetkazib beruvchining postlari va ta'minot zanjiri hujumi bo'yicha bir nechta tahlillarga havolalar bilan. Ularni o'qish kiberxavfsizlik amaliyotchilari uchun dolzarbdir.

Bu hodisa bizga SolarWinds hujumini eslatadi. Katta ta'sirni hisobga olgan holda, ko'plab sotuvchilar zararlangan VoIP ish stoli mahsulotlarini o'rnatuvchilarni tahlil qilishga shoshilishdi. Ammo bu oxirgi qadam. Ikki ta'sirlangan tashkilotning yig'ish tizimlari xavfsizligi bilan nima ishlamay qolganini va yomon ishtirokchilar ushbu yig'ish tizimlariga ta'sir qilish uchun qanday choralar ko'rganliklarini va yig'ish paytida zararli dasturni kiritishga muvaffaq bo'lganliklarini tushunish uchun qo'shimcha ma'lumotlar kerak. Aks holda, bu voqea qayta-qayta takrorlanadi.

Va endi, olingan saboqlar!

Jamoaviy sport turida jamoangizdagi kimdir har bir daqiqada o'yindagi kamchiliklarini tushuntirib berishini tinglash eng jasur ruhni buzadi. Lekin bu yerda, Ispaniyada hamma milliy futbol murabbiyi! Shunday ekan, menga Pep Gvardiola, Joze Mourino, Aleks Fergyuson va Arrigo Sakki rollarini birgalikda o'ynashga ruxsat bering.

Go'yo sizning qurilish tizimingiz og'ir artilleriya o'qi ostida bo'lgandek harakat qilingEhtimol, siz xodimning ish kompyuterlariga ruxsatsiz dasturiy ta'minotni o'rnatishining oldini ololmaysiz. Ehtimol, muhandislik guruhlari yanada qat'iyroq siyosatlarni talab qilishi mumkin. Lekin qurish va joylashtirishda hushyor bo'ling. pipelineAgar siz mijozlarga dasturiy ta'minot yetkazib bersangiz, dasturiy ta'minotni qanday yaratganingiz xavfsizligi dasturiy ta'minot mahsulotining xavfsizligi kabi muhim bo'lishi kerak.

Hodisaga tayyorgarlikXavfsizlik hodisalari uchun eng ehtimoliy stsenariylarni oldindan bilish qiyin, ehtimol befoyda. Defibrillyatordan foydalanishni o'rganishim kerakmi? Yo'q, agar men kartaga moyil bo'lmasam.iac hibsga olish. Lekin Xudo haqqi! Kalitlar, kirish tokenlari, ochiq kalit juftliklari va sertifikatlarni bekor qilish + yangilash orqali noldan "qurilishingizni qayta qurishga" tayyor bo'ling.

Qurilish tizimlari ma'lum xususiyatlarga ega bo'lishi kerakVaqtinchalik muhitda, izolyatsiya qilingan/parametrsiz/germetik va hatto takrorlanadigan muhitda qurilishga qaratilgan hozirgi tendentsiya asos bo'lishi mumkin oldini olish 3CX Ta'minot Zanjiri Hujumidagi kabi hujumlar, qurish va joylashtirishdagi boshqa tizimlarga qo'shimcha talablar bilan to'ldirilganda pipeline. Qarang Google SLSA ning tuzilish talablari Malumot uchun,.

To'g'ri muloqot muhim ahamiyatga egaShaffoflik majburiydir. Muammoni minimallashtirish yoki uni yashirincha yashirish har qanday tashkilot qila oladigan eng yomon ishdir. Xavfsizlik bilan bog'liq hodisalar ko'pincha boshqa aktivlarga qaraganda obro'ga ko'proq ta'sir qiladi va buzilishdan keyin yomon aloqa halokatli bo'lishi mumkin.

Muammolarni imkoniyatlarga aylantiringYaxshi hodisa hech qachon qattiq mahsulot rejasiga kirmagan xavfsizlikni boshqarish vositalarini yaxshilashga olib kelishi mumkin. Hatto parolni to'g'ri xeshlash va xavfsizlikni sozlash/qattiqlashtirish hujjatlari kabi muhim narsalar ham qisqa muddatga rejalashtirilishi mumkin. Ammo ta'minot zanjiri hujumlari uchun, qurish tizimlarini mustahkamlash va qurish va joylashtirishning har bir bosqichida sertifikatlar va yaxlitlikni tekshirishni qo'shish kerak. pipelines juda muhim. Hujumchi uchun bunday o'zgarishlarni tuzish tizimiga kiritish unchalik oson bo'lmasligi kerak.

Tayyor bo'ling. Aks holda, tashkilotingiz 3cx dasturiy ta'minot ta'minot zanjiri hujumi kabi mavjudlik tahdidiga duch kelishi mumkin.

 

sca-vositalari-dasturiy ta'minot-kompozitsiya-tahlil-vositalari
Dasturiy ta'minot xavflaringizni ustuvorlashtiring, bartaraf eting va himoya qiling
Bepul hisobingizni oling.
Kredit karta talab qilinmaydi.

Dasturiy ta'minotingizni ishlab chiqish va yetkazib berishni ta'minlang

Xygeni mahsulot to'plami bilan