3CX DesktopApp comprometida por ataque a la cadena de suministro
3CX está trabajando en una actualización de software para su aplicación de escritorio 3CX después de que varios investigadores de seguridad alertaran a la empresa sobre un ataque activo a la cadena de suministro. La actualización se lanzará en las próximas horas; Mientras tanto, la compañía insta a los clientes a utilizar su cliente PWA (aplicación web progresiva).
«Como muchos de ustedes habrán notado, la aplicación de escritorio 3CX contiene malware. Afecta al cliente de Windows Electron para los clientes que ejecutan la Actualización 7”, dijo Nick Galea, CEO de 3CX, en un alerta de seguridad el jueves. En una respuesta inmediata, la empresa aconsejó a los usuarios que desinstalaran y reinstalaran la aplicación.
3CX es una empresa de desarrollo de software IPBX para Voz sobre Protocolo de Internet (VoIP). Con la aplicación de escritorio 3CX, los usuarios pueden realizar llamadas, chatear, realizar videoconferencias y revisar los correos de voz desde su escritorio. La empresa tiene más de 600.000 clientes y 12 millones de usuarios en 190 países. American Express, BMW, Honda, Ikea, Pepsi y Toyota son algunos de sus clientes.
Los investigadores de seguridad de Sophos, Crowdstrike y SentinelOne alertaron a la empresa sobre el ataque en curso el miércoles.
cadena de suministro atacada
Los investigadores observaron actividad maliciosa que se originó en una versión troyana de la aplicación de escritorio 3CX. «El software es una versión firmada digitalmente del cliente de escritorio Softphone para Windows y contiene una carga útil maliciosa». Sophos dijo en su entrada de blog.
El atacante abusó de la aplicación para agregar un instalador que se comunica con varios servidores de comando y control, según Sophos.
En consecuencia, el actor de amenazas registró una infraestructura de ataque masivo en febrero de 2022 SentinelOne que está rastreando el ataque bajo el nombre SmoothOperator, agregando, «pero aún no vemos ningún vínculo obvio con los grupos de amenazas existentes».
Los investigadores dijeron que es un ataque en cadena que en su primera fase utiliza la técnica de carga lateral de DLL para cargar archivos DLL maliciosos diseñados para recuperar la carga útil del archivo de iconos.
«La 3CXDesktopApp troyanizada es la primera etapa de una cadena de ataque de varias etapas que extrae archivos ICO con datos base64 adjuntos de GitHub, lo que finalmente da como resultado una DLL Infostealer de tercera etapa, que aún se está analizando en el momento de escribir este artículo», dijo SentinelOne.
Similar, huelga de masasdescubrió que la actividad maliciosa incluía balizas en una infraestructura controlada por actores, implementación de cargas útiles de segundo nivel y, en una pequeña cantidad de casos, actividad manual del teclado.
Sophos señala que la carga lateral de DLL está diseñada para que los usuarios no noten ninguna diferencia al usar la aplicación.
El ladrón de información puede recopilar información del sistema y datos confidenciales almacenados en los navegadores Google Chrome, Microsoft Edge, Brave y Mozilla Firefox.
“El software PBX es un objetivo atractivo de la cadena de suministro para los jugadores; Además de monitorear las comunicaciones de una organización, los actores pueden cambiar el enrutamiento de llamadas o cambiar las conexiones externas a los servicios de voz”, dijo SentinelOne.
Versión de Windows infectada
Si bien las versiones de la aplicación se ejecutan en Windows, Linux, Android y macOS, la empresa y los investigadores de seguridad SentinelOne y Sophos coinciden en que solo se infectó la versión de Windows. Crowdstrike, por otro lado, afirma que la versión de macOS también ha sido infectada.
CrowdStrike también atribuye el ataque a un actor de amenazas del estado-nación Laberinto Cholima. Labyrinth Chollima es un prolífico actor de amenazas de Corea del Norte conocido por ser parte del Grupo Lazarus.
Derechos de autor © 2023 IDG Communications, Inc.
Nos llegó este contenido de ciberseguridad de: CSO Online
Podrás encontrar la noticia original en el enlace que se encuentra a continuación: https://www.csoonline.com/article/3692250/3cx-desktopapp-compromised-by-supply-chain-attack.html#tk.rss_news