13 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

El hackeo de 3CX destaca el riesgo de compromisos en cascada de la cadena de suministro de software


A fines de marzo, una compañía internacional de software de VoIP llamada 3CX, con más de 600 000 clientes comerciales, sufrió un importante compromiso en la cadena de suministro de software que provocó que sus aplicaciones de Windows y macOS fueran envenenadas con código malicioso. Nueva evidencia sugiere que los atacantes, que se cree que son piratas informáticos patrocinados por el estado de Corea del Norte, obtuvieron acceso a .com como resultado de otro ataque a la cadena de suministro de software que involucró a una red de aplicaciones de comercio de futuros de terceros y a los sistemas de la compañía.

«El compromiso de la cadena de suministro de software identificado es el primero que sabemos que resultó en un compromiso de la cadena de suministro de software en cascada», dijeron funcionarios de la firma de seguridad cibernética Mandiant, que fue contratada para investigar el incidente. un informe Jueves. «Esto muestra el alcance potencial de este tipo de compromiso, particularmente cuando un atacante puede encadenar ataques, como se demuestra en esta investigación».

La Conexión de Corea del Norte al Ataque 3CX

El hackeo de 3CX involucró a atacantes que comprometieron los servidores de compilación de software de Windows y macOS de la empresa debido a la actividad de movimiento lateral a través de la red de la empresa. Como resultado, podrían Inyecte bibliotecas maliciosas en las versiones de la aplicación de escritorio 3CX para Windows y macOS y hacer que se firmen con el certificado del desarrollador durante el proceso de compilación. Luego, las versiones con troyanos se entregaron como parte del proceso de actualización.

Las versiones de Windows 18.12.407 y 18.12.416 se incluyeron en la Actualización 7 y las versiones de macOS 18.11.1213 se incluyeron en la Actualización 6 y 18.12.402, 18.12.407 y 18.12.416, que se incluyeron en la Actualización 7.

La versión troyana de Windows implementó un descargador de malware intermedio, denominado SUDDENICON, que accede a un repositorio de GitHub para obtener direcciones de comando y control (C2) ocultas en archivos de íconos. Luego, el descargador se comunica con el servidor C2 y emplea a un ladrón de información llamado ICONICSTEALER que recopila datos de configuración de la aplicación, así como el historial de navegación.

Investigadores de Kaspersky Lab reportado que en algunos casos los atacantes aplicaron un programa de puerta trasera adicional a algunas víctimas de 3CX. Esta puerta trasera se conoce como gopuram y se ha utilizado en varios ataques desde 2020, incluso contra empresas de criptomonedas. Se sabe que los piratas informáticos patrocinados por el estado de Corea del Norte se han dirigido a usuarios y empresas de criptomonedas en los últimos años para recaudar dinero para el régimen o para financiar operaciones de ciberespionaje. Además, Gopuram se ha encontrado en máquinas en el pasado junto con AppleJeus, una puerta trasera atribuida al actor patrocinado por el estado norcoreano del grupo Lazarus.

Derechos de autor © 2023 IDG Communications, Inc.



Nos llegó este contenido de ciberseguridad de: CSO Online

Podrás encontrar la noticia original en el enlace que sigue: https://www.csoonline.com/article/3694154/3cx-hack-highlights-risk-of-cascading-software-supply-chain-compromises.html#tk.rss_news

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *