服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

黑客利用 3CX 木马版桌面 app 发动供应链攻击

日期: 来源:代码卫士收集编辑:Sergiu Gatlan

 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士


Sophos 和 CrowdStrike 公司的安全研究员发布报告称,攻击者正在利用 3CX 公司的已签名的木马版 VOIP 桌面客户端,针对该 app 的客户发动供应链攻击。

3CX 是一家 VoIP IPBX 软件开发公司,其 3CX Phone System 用于全球60多万家企业,日均用户超过1200万名。该公司的客户包括很多著名企业和组织机构如美国运通、可口可乐、麦当劳、宝马、本田、AirFrance、NHS、丰田、奔驰、宜家和假日酒店等。

研究人员提到,攻击者正在攻击受陷的 3CX 软件电话 app 的 Windows 和 macOS 用户。CrowdStrike 公司的威胁情报团队指出,“恶意活动包括发送到受攻击者控制的基础设施、部署第二阶段payload以及在某些有限的情况下的键入活动等。” Sophos 公司在安全公告中指出,“目前为止最常见的利用后活动是传播交互式命令 shell。”

虽然 CrowdStrike 公司认为受朝鲜政府支持的黑客组织 Labyrinth Collima 是幕后黑手,但 Sophos 公司的研究员表示“无法十分肯定地验证归属”。Labyrinth Collima 即卡巴斯基所称的 Lazarus Group、Dragos 公司所称的 Covellite、Mandiant 公司所称的 UNC4034、微软公司所称的 Zinc 和 Secureworks 公司所称的 Nickel Academy。

CrowdStrike 公司表示,“CrowdStrike 在命名攻击者的传统方面具有一个深入的分析流程。LABYRINTH CHOLLIMA 是 Lazarus Group 的一部分,后者包括其它朝鲜黑客组织如 SILENT CHOLLIMA 和 STARDUST CHOLLIMA。”


01
SmoothOperator 软件供应链攻击


SentinelOne 公司还在上周四发布的一份报告中指出,木马化的 3CX 桌面应用下载的托管在 GitHub 上的图标文件中包括附加在这些镜像的 Base64 编码字符串。

这起软件供应链攻击幕后的攻击者被称为 “SmoothOperator”,在2022年12月7日首次将其中一份图标文件上传到其仓库。该 app 使用这些 Base64 字符串将最终 payload 下载到受陷设备,它是一款此前未知的信息窃取恶意软件。该恶意软件能够从 Chrome、Edge、Brave 和 Firefox 用户配置中窃取系统信息并盗取数据和所存储的凭据。

SentinelOne 公司表示,“此时,我们无法确认 Mac 安装程序也被木马化。我们正在调查的其它应用如Chrome扩展也可被用于发动攻击。威胁行动者从2022年2月开始已注册大量基础设施,但我们尚未看到与现有威胁组织存在明显关联。”


02
被安全软件标记为恶意性质


CrowdStrike 公司指出,3CX 公司的桌面客户端将连接到如下受攻击者控制的域名:

akamaicontainer[.]com

msedgepackageinfo[.]com

akamaitechcloudservices[.]com

msstorageazure[.]com

azuredeploystore[.]com

msstorageboxes[.]com

azureonlinecloud[.]com

officeaddons[.]com

azureonlinestorage[.]com

officestoragebox[.]com

dunamistrd[.]com

pbxcloudeservices[.]com

glcloudservice[.]com

pbxphonenetwork[.]com

qwepoi123098[.]com

zacharryblogs[.]com

sbmsa[.]wiki

pbxsources[.]com

sourceslabs[.]com

journalide[.]org

visualstudiofactory[.]com


客户提到的桌面客户端尝试连接的一些域名包括azureonlinestorage[.]com、msstorageboxes[.]com 和 msstorageazure[.]com。BleepingComputer 测试了该软件的木马版本但无法触发和这些域名的任何连接。然而,3CX 论坛上有多名客户表示他们在一周前即3月22日收到告警称,该 VoIP 客户端 app 被 SentinelOne、CrowdStrike、ESET、Palo Alto Networks 和 SonicWall 安全软件被标记为恶意性质。

客户报告称,这些安全告警是在Mac上安装 3CXDesktopApp 18.12.407和18.12.416 Windows 版本或 18.11.1213和最新版本后触发的。CrowdStrike 共享的其中一个木马化3CX 软件电话客户端样本在三周前即3月3日被数字签名,3CX Ltd 证书由 DigiCert 办法。BleepingComputer 证实称该证书用于该软件的老旧版本中。

虽然 SentinelOne 在分析 3CXDesktopApp.exe 二进制时检测到“渗透架构或 shellcode”且ESET 将其标记为 “Win64/Agent.CFM”木马,但由CrowdStrike 公司的 Falcon OverWatch 管理的威胁搜索服务紧急提醒用户调查自己的系统中是否存在恶意活动。

尽管 3CX 公司的支持团队员工在周三的一条写满用户报告的论坛帖子下将其标记为潜在的 SentinelOne 误报,但该公司尚未公开证实这些问题。

3CX公司尚未就此事置评。







代码卫士试用地址:https://codesafe.qianxin.com
开源卫士试用地址:https://oss.qianxin.com









推荐阅读

奇安信入选全球《软件成分分析全景图》代表厂商

供应链安全这件事,早就被朱元璋玩明白了

美国发布新的国家网络安全战略:软件安全责任转移,重视软件供应链安全

奇安信总裁吴云坤:构建四大关键能力 体系化治理软件供应链安全

深度分析:美国多角色参与的软件供应链安全保护措施

美国CISA将设立供应链风险管理办公室



原文链接

https://www.bleepingcomputer.com/news/security/hackers-compromise-3cx-desktop-app-in-a-supply-chain-attack/


题图:Pixabay License


本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。




奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

    觉得不错,就点个 “在看” 或 "赞” 吧~

相关阅读

  • 西部数据关键服务被迫中断

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士本周一,数据存储设备厂商西部数据披露称,遭“网络安全事件”,系统遭越权访问。该事件据称发生在2023年3月26日,导致未具名第三方
  • 美国国防部推出“黑掉五角大楼”网站

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士美国国防部发布新网站“黑掉五角大楼 (HtP)”,帮助国防站内部的组织机构发布漏洞奖励计划并招聘安全研究员。该网站由数字化
  • 【企业介绍】北京云科安信科技有限公司

  • 一、企业基本信息名称:北京云科安信科技有限公司曾用名:北京众智先导科技有限公司成立:2011年LOGO :联系地址:北京市朝阳区东三环北路2号南银大厦8层915联系电话:010-64687988、40
  • 杨界德检查安全生产工作

  • 4月4日,玉门市委常委、市政府常务副市长杨界德带队检查乡镇安全生产工作。杨界德强调要全面梳理风险隐患,紧盯重点领域、关键环节、补齐短板弱项,坚决防范遏制各类安全生产事故
  • 电商供应链开启双雄模式

  • 在消费者看不见的地方,供应链端的战争正在悄然打响。‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍零售市场, 永远都有机会 , 永远都充满了硝烟味 。2023年,京东用一场百亿补贴拉开了
  • 清明节安全用电,“红马甲”保驾护航

  • 极目新闻记者 常怡通讯员 易明豪“您一定要注意,用电设备的绝缘层破损了要及时处理,不然会有安全隐患。”在武汉市新洲区邾城街批发市场,供电网格员吴建平正在为商户插线板包裹

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 黑客利用 3CX 木马版桌面 app 发动供应链攻击

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士Sophos 和 CrowdStrike 公司的安全研究员发布报告称,攻击者正在利用 3CX 公司的已签名的木马版 VOIP 桌面客户端,针对该 app
  • 西部数据关键服务被迫中断

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士本周一,数据存储设备厂商西部数据披露称,遭“网络安全事件”,系统遭越权访问。该事件据称发生在2023年3月26日,导致未具名第三方
  • 俄罗斯全球网络战争计划被泄露

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士承包商 NTC Vulkan 公开数千页机密文档,泄漏俄罗斯军队和情报机构利用自身在虚假消息活动、入侵行动、基础设施破坏和互联网
  • 美国国防部推出“黑掉五角大楼”网站

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士美国国防部发布新网站“黑掉五角大楼 (HtP)”,帮助国防站内部的组织机构发布漏洞奖励计划并招聘安全研究员。该网站由数字化