Подробности за атаката към 3CX

Атаките към веригите за доставки са едни от най-коварните и унищожителни заплахи днес. Компрометирането на линиите за разработка или продуктовите сървърни масиви може да донесе огромни печалби за атакуващата страна, разпространявайки зловреден код към системите на нищо неподозиращите потребители на даден софтуер. В края на март беше установена поредната подобна атака – към доставчика на решения за бизнес комуникация и софтуер 3CX. Жертвите ѝ все още са неизвестен брой, но разследването на инцидента е в ход и излизат все по-плашещи подробности.

Неизвестно кога (предполага се, че не по-късно от февруари тази година) известна APT (advanced persistent threat) група успява да компрометира „билд“ линията, използвана за доставяне на актуализации за Windows и Мас версиите на 3CX. Макар и през март да получават доклад за нещо съмнително, от компанията пренебрегват опасността. Доста смущаващо звучи обяснението за това, особено, че идва от изпълнителния директор на 3CX, че те пренебрегнали споменатия доклад, тъй като нито едно антививирусно решение от Virus Total не отчитало наличието на заплаха в софтуера. Впоследствие обаче компанията се свързва с Mandiant, водещ американски доставчик на решения за компютърна сигурност и разследване на киберинциденти. В края на март в разследването на инцидента се включват и други компании от сектора, като CrowdStrike, Symantec и британската Sophos. Междувременно се установява, че зловредни версии на софтуера са свалени от бизнеси и организации в набор от държави, сред които Австралия, САЩ, Австрия, Швейцария, Канада, Великобритания, Германия и Нидерландия. Анализът на самата атака посочил и конкретен виновник – севернокорейската APT група, работеща за военното министерство на страната Lazarus. Това, което впоследствие установяват от компанията обаче е още по-неочаквано. Оказва се, че 3CX са станали жертва на атака към веригата си за доставка след успешна атака към веригата за доставка на друга компания – Trading Technologies и софтуерът им X-Trader. Макар и вече пенсионирана, софтуерната платформа все още е достъпна за сваляне от сайта на компанията. Самият той е бил компрометиран през февруари миналата година, за да могат хакерите да публикуват троянизирана версия на X-Trader с цифров сертификат, който е трябвало да изтече в края на 2022. Някъде между тези две точки вероятно, служител на 3CX сваля на личния си компютър троянизраната версия на X-Trader и я инсталира. Заедно с нея обаче, той инсталира също така зловредна програма на APT групата с името VEILEDSIGNAL, която краде данните, с които въпросният служител се вписва в мрежата и профила си на 3CX. Това и осигурява достъп на Lazarus до вътрешната мрежа и продуктовата инфраструктура на компанията.

„Това е първият път, в който Mandiant виждат атака към софтуерна верига за доставка, която води до друга атака към софтуерна верига за доставка“, отбелязват Mandiant в доклад, публикуван преди дни. Последно, компанията предава за идентифицирани и две от жертвите на атаката към 3CX. Става дума за две компании – едната в Европа, другата в САЩ, които оперират в енергийния сектор и отговарят за критичната инфраструктура. Имената им не са назовани. Очаквайте подробности по хода на разследването.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!