El hackeo de 3CX destaca el riesgo de compromisos en cascada de la cadena de suministro de software
A fines de marzo, una compañía internacional de software de VoIP llamada 3CX, con más de 600 000 clientes comerciales, sufrió un importante compromiso en la cadena de suministro de software que provocó que sus aplicaciones de Windows y macOS fueran envenenadas con código malicioso. Nueva evidencia sugiere que los atacantes, que se cree que son piratas informáticos patrocinados por el estado de Corea del Norte, obtuvieron acceso a .com como resultado de otro ataque a la cadena de suministro de software que involucró a una red de aplicaciones de comercio de futuros de terceros y a los sistemas de la compañía.
«El compromiso de la cadena de suministro de software identificado es el primero que sabemos que resultó en un compromiso de la cadena de suministro de software en cascada», dijeron funcionarios de la firma de seguridad cibernética Mandiant, que fue contratada para investigar el incidente. un informe Jueves. «Esto muestra el alcance potencial de este tipo de compromiso, particularmente cuando un atacante puede encadenar ataques, como se demuestra en esta investigación».
La Conexión de Corea del Norte al Ataque 3CX
El hackeo de 3CX involucró a atacantes que comprometieron los servidores de compilación de software de Windows y macOS de la empresa debido a la actividad de movimiento lateral a través de la red de la empresa. Como resultado, podrían Inyecte bibliotecas maliciosas en las versiones de la aplicación de escritorio 3CX para Windows y macOS y hacer que se firmen con el certificado del desarrollador durante el proceso de compilación. Luego, las versiones con troyanos se entregaron como parte del proceso de actualización.
Las versiones de Windows 18.12.407 y 18.12.416 se incluyeron en la Actualización 7 y las versiones de macOS 18.11.1213 se incluyeron en la Actualización 6 y 18.12.402, 18.12.407 y 18.12.416, que se incluyeron en la Actualización 7.
La versión troyana de Windows implementó un descargador de malware intermedio, denominado SUDDENICON, que accede a un repositorio de GitHub para obtener direcciones de comando y control (C2) ocultas en archivos de íconos. Luego, el descargador se comunica con el servidor C2 y emplea a un ladrón de información llamado ICONICSTEALER que recopila datos de configuración de la aplicación, así como el historial de navegación.
Investigadores de Kaspersky Lab reportado que en algunos casos los atacantes aplicaron un programa de puerta trasera adicional a algunas víctimas de 3CX. Esta puerta trasera se conoce como gopuram y se ha utilizado en varios ataques desde 2020, incluso contra empresas de criptomonedas. Se sabe que los piratas informáticos patrocinados por el estado de Corea del Norte se han dirigido a usuarios y empresas de criptomonedas en los últimos años para recaudar dinero para el régimen o para financiar operaciones de ciberespionaje. Además, Gopuram se ha encontrado en máquinas en el pasado junto con AppleJeus, una puerta trasera atribuida al actor patrocinado por el estado norcoreano del grupo Lazarus.
El compromiso de la computadora personal condujo a una vulnerabilidad 3CX
Según los últimos hallazgos de Mandiant, los piratas informáticos obtuvieron acceso a la red de 3CX después de que un empleado de la empresa instalara una plataforma de comercio de futuros llamada X_TRADER de Trading Technologies en su PC en 2022. Resultó que este software había sido troyanizado con una puerta trasera que Mandiant ahora etiqueta como VEILEDSIGNAL como parte de otro ataque a la cadena de suministro de software.
Trading Technologies descontinuó el software X_TRADER en 2020, pero aún estaba disponible para descargar en el sitio web de la compañía en 2022. La versión troyana se firmó digitalmente con un certificado de Trading Technologies y vence en octubre de 2022.
La puerta trasera VEILEDSIGNAL dio a los atacantes acceso administrativo a la computadora del empleado de 3CX y les permitió robar las credenciales de su empresa. Dos días después del compromiso, usaron esas credenciales para conectarse a la red de la empresa a través de VPN y comenzaron a recopilar otras credenciales y moverse lateralmente a través de la red. Durante este proceso, emplearon una herramienta de código abierto llamada Fast Reverse Proxy (FRP) para mantener un acceso continuo dentro de la red.
«Eventualmente, el atacante pudo comprometer los entornos de compilación de Windows y macOS», dijeron los respondedores de incidentes de Mandiant en su informe. «En el entorno de compilación de Windows, el atacante implementó un iniciador de TAXHAUL y un descargador de COLDCAT, que persistió al descargar archivos DLL a través del servicio IKEEXT y se ejecutó con privilegios de LocalSystem».
Los programas maliciosos TAXHAUL, COLDCAT y POOLRAT se describen con más detalle en un informe con los primeros hallazgos el 11 de abril. CISA documentó una versión anterior de POOLRAT en un aviso de 2021 la operación Apple Jeus esta era otra aplicación troyanizada llamada CoinGoTrade.
Este incidente destaca los riesgos que representan los empleados que trabajan desde PC y acceden a las redes corporativas cuando tienen privilegios administrativos. Si bien el software X_TRADER troyanizado puede haber evadido la detección antimalware, ya sea una computadora personal o corporativa, los empleados normalmente no deberían tener los permisos necesarios en una computadora propiedad de la empresa para ejecutar software no autorizado para la instalación para uso personal.
Compensaciones de la cadena de suministro de software en cascada
Si bien este puede ser el primer caso confirmado de una brecha en la cadena de suministro que conduce a otra, los investigadores de seguridad han estado advirtiendo sobre la posibilidad durante años, y hay sospechas de que ya ha sucedido. Por ejemplo, un grupo APT patrocinado por el estado chino llamado APT41, Winnti o Bario fue responsable de una serie de ataques a la cadena de suministro de software que pueden haber estado vinculados.
En 2017, el grupo comprometió a NetSarang, una empresa que produce software de administración de servidores, y logró troyanizar uno de sus productos. Más tarde ese año, el grupo logró entrar en la infraestructura de desarrollo de CCleaner, una herramienta de limpieza de sistemas ampliamente utilizada, y distribuyó versiones envenenadas de la herramienta a 2,2 millones de usuarios. Dos años más tarde, el mismo grupo irrumpió en los sistemas de ASUSTeK Computer y logró Aplazar las actualizaciones con troyanos de ASUS Live Update Utility preinstalado en muchas de las computadoras con Windows de la empresa. Más de 2600 sistemas corporativos recibieron la actualización maliciosa.
Los atacantes fueron muy selectivos con respecto a las cargas útiles secundarias entregadas a las víctimas del ataque CCleaner. Usaron la puerta trasera CCleaner para identificar objetivos interesantes e intentaron implementar malware especializado en computadoras de compañías tecnológicas de alto perfil como HTC, Samsung, Sintel, Sony, Intel, Vodafone, Microsoft, VMware, O2, Epson, Akamai y D- Enlace, Google y Cisco. Por lo tanto, es posible que algunas infracciones posteriores de la cadena de suministro, como la de ASUS, comenzaran con los incidentes de NetSarang o CCleaner, aunque esto no ha sido confirmado.
En 2020, cuando la empresa de software estadounidense SolarWinds tuvo su popular producto de monitoreo de redes empresariales, Orion, troyanizado por el APT29 ruso patrocinado por el estado e implementado como una actualización de miles de sistemas en cientos de organizaciones y agencias federales, una de las principales preocupaciones era que podría causar interrupciones adicionales en la cadena de suministro de software. Asesora Adjunta de Seguridad Nacional para Cibernética y Tecnologías Emergentes Anne Neuberger, notado en el momento que «la escala de la intrusión potencial superó con creces la cantidad de compromisos conocidos» porque «muchos de los compromisos del sector privado son empresas de tecnología, incluidas redes de empresas cuyos productos podrían usarse para lanzar intrusos adicionales».
Derechos de autor © 2023 IDG Communications, Inc.
Nos llegó este contenido de ciberseguridad de: CSO Online
Podrás encontrar la noticia original en el enlace que sigue: https://www.csoonline.com/article/3694154/3cx-hack-highlights-risk-of-cascading-software-supply-chain-compromises.html#tk.rss_news