3CX, tedarik zinciri saldırısının arkasındaki Kuzey Koreli bilgisayar korsanlarını onayladı

3 yıl önce

VoIP Communications Company 3CX bugün bir Kuzey Koreli hack grubunun geçen ayki tedarik zinciri saldırısının arkasında olduğunu doğruladı.

3CX Ciso Pierre Jourdan bugün, "Şimdiye kadar 3CX saldırı ve tedarik zinciri saldırısına yönelik maniant soruşturmasına dayanarak, aktiviteyi UNC4736 adlı bir kümeye atfediyorlar. Mantiant, UNC4736'nın Kuzey Kore Nexus'a sahip olduğuna dair yüksek güvenle değerlendiriliyor."

Saldırganlar 3CX sistemlerini, Mantiant tarafından ColdCat adlı ikinci aşamalı bir kötü amaçlı yazılım indiricisini kullanan Taxhaul (veya TxRoader) olarak bilinen kötü amaçlı yazılımlarla enfekte etti.

Kötü amaçlı yazılım, meşru Microsoft Windows ikili dosyaları aracılığıyla DLL yan yükleme yoluyla tehlikeye atılan sistemlerde kalıcılık elde etti ve bu da tespit edilmesini zorlaştırdı.

Ayrıca, enfekte olmuş tüm cihazlarda sistem başlatma sırasında otomatik olarak yüklendi ve saldırganlara internet üzerinden uzaktan erişim sağladı.

Jourdan, "Pencerelerde, saldırgan Taxhaul kötü amaçlı yazılım için kalıcılık elde etmek için DLL yan yüklemesini kullandı. DLL, meşru Windows ikili svchost.exe'den meşru Windows Service Ikeext tarafından yüklendi." Dedi.

Saldırı hedefleyen macOS sistemleri, Mantiant'ın daha önce bilinen kötü amaçlı yazılım aileleriyle örtüşen olup olmadığını belirlemek için hala analiz ettiği Simplesea adlı kötü amaçlı yazılımla geri yüklendi.

Jourdan, "Desteklenen arka kapı komutları, kabuk komutu yürütme, dosya aktarımı, dosya yürütme, dosya yönetimi ve yapılandırma güncellemesini içerir. Ayrıca sağlanan bir IP ve bağlantı noktası numarasının bağlantısını test etmekle de görevlendirilebilir."

UNC4736 tarafından 3CX'in ağında, AzureonLineCloud [.] COM, AkamaIContainer [.] Com, Gazetecilik [.] COM dahil olmak üzere Saldırganların Kontrolü altında birden çok komut ve kontrol (C2) sunucusuna bağlanan kötü amaçlı yazılımlar .

3CX, geliştirme ortamının tehlikeye atıldığını veya başka bir yöntemle nasıl yürütüldüğünü, tedarik zinciri saldırısının nasıl gerçekleştirildiğini henüz açıklamamıştır.

Saldırı ilk açıklandığından beri Kaspersky ayrıca, en az 2020'den beri kripto para birimi şirketlerine karşı Kuzey Kore destekli Lazarus Hacking Group tarafından kullanılan gopuram olarak bilinen bir arka kapının da aynı olayda ikinci aşama yükü olarak düştüğünü keşfetti. Sınırlı sayıda 3CX müşterisinin tehlikeye atılmış cihazları.

3CX ilk olarak 3CXDESKTOPApp elektron tabanlı masaüstü istemcisinin, 29 Mart'ta ortaya çıktıktan bir gün sonra ve müşterilerin Güvenlik Çözümleri tarafından kötü niyetli olarak etiketlendiğini bildirdikten bir hafta sonra kötü amaçlı yazılımları dağıtmak için bir tedarik zinciri saldırısında tehlikeye atıldığını doğruladı. Sentinelone, Crowdstrike, ESET, Palo Alto Networks ve Sonicwall.

Şirket, müşterilere etkilenen elektron masaüstü istemcisini tüm Windows ve MacOS cihazlarından kaldırmalarını (burada bir toplu uygulama komut dosyası mevcuttur) ve hemen benzer özellikler sunan Progresif Web Uygulaması (PWA) Web İstemcisi uygulamasına geçmelerini tavsiye etti.

Olay (CVE-2023-29059 olarak izlendikten sonra) açıklandıktan sonra, BleepingComputer ayrıca tehdit aktörlerinin 10 yaşındaki bir Windows güvenlik açığını (CVE-2013-3900), yükleri meşru bir şekilde imzalanan kötü niyetli DLL'leri kamufle etmek için bildirdi.

Güvenlik araştırmacıları ayrıca 3CX kullanıcılarının Mart 2023 tedarik zinciri saldırısının IP adreslerini etkileyip etkilemediğini öğrenmelerine yardımcı olmak için web tabanlı bir araç oluşturdu.

3CX, 3CX telefon sisteminin dünya çapında 600.000'den fazla şirket ve günde 12 milyondan fazla kullanıcı tarafından kullanıldığını ve American Express, Coca-Cola, McDonald's, Air France, IKEA, İngiltere'nin Ulusal Sağlığı gibi kuruluşlar dahil olmak üzere müşteri listesi ile kullanıldığını söylüyor. Hizmet ve birden fazla otomobil üreticisi.

Kripto para birimi şirketleri 3CX tedarik zinciri saldırısında geri yüklendi

3CX Saldırı'nda kullanılmış 'Sabit' Fix ile 10 yaşındaki Windows Hatası

Bilgisayar korsanları bir tedarik zinciri saldırısında 3CX masaüstü uygulamasını tehlikeye atıyor

Güvenlik Araştırmacıları, LinkedIn'de iş teklifleri aracılığıyla yeni kötü amaçlı yazılımlarla hedef aldı

Yeni kötü amaçlı yazılım, veri hırsızlığı için iş yönlendiricilerini enfekte eder, gözetim

Kaynak: Bleeping Computer

More Posts