Доставчикът на корпоративни комуникационни услуги 3CX потвърди, че атаката по веригата за доставки, насочена към десктоп приложението му за Windows и macOS, е дело на група, свързана със Северна Корея.
Констатациите са резултат от междинна оценка, извършена от притежаваната от Google компания Mandiant, чиито услуги бяха използвани, след като проникването стана известно в края на миналия месец. Звеното за разузнаване на заплахи и реагиране на инциденти проследява дейността под некатегоризирания си псевдоним UNC4736.
Струва си да се отбележи, че фирмата за киберсигурност CrowdStrike приписа атаката на севернокорейската подгрупа Lazarus, наречена Labyrinth Chollima, позовавайки се на тактически припокривания.
Веригата на атаката, въз основа на анализи от множество доставчици на системи за сигурност, е включвала използването на техники за странично зареждане на DLL за зареждане на крадец на информация, известен като ICONIC Stealer, последван от втори етап, наречен Gopuram, в селективни атаки, насочени към криптокомпании.
Криминалистичното разследване на Mandiant вече разкри, че извършителите са заразили системите на 3CX със зловреден софтуер с кодово име TAXHAUL, който е предназначен за декриптиране и зареждане на шелкод, съдържащ „сложен даунлоудър“, обозначен като COLDCAT.
„В Windows нападателят е използвал странично зареждане на DLL, за да постигне устойчивост на зловредния софтуер TAXHAUL“, казват от 3CX. „Механизмът за устойчивост също така гарантира, че зловредният софтуер на атакуващия се зарежда при стартиране на системата, което позволява на атакуващия да запази отдалечен достъп до заразената система през интернет.“
Компанията заяви още, че злонамереният DLL (wlbsctrl.dll) е бил зареден от услугата Windows IKE and AuthIP IPsec Keying Modules (IKEEXT) чрез svchost.exe, легитимен системен процес.
Твърди се, че системите с macOS, обект на атаката, са били подсигурени с помощта на друг щам на зловреден софтуер, наречен SIMPLESEA – базиран на C зловреден софтуер, който комуникира чрез HTTP, за да изпълнява шел команди, да прехвърля файлове и да актуализира конфигурации.
Наблюдава се, че семействата зловреден софтуер, открити в средата на 3CX, се свързват с поне четири сървъра за управление и контрол (C2): azureonlinecloud[.]com, akamaicontainer[.]com, journalide[.]org и msboxonline[.]com.
Главният изпълнителен директор на 3CX Ник Галеа в публикация във форума миналата седмица заяви, че компанията е запозната само с „няколко случая“, в които зловредният софтуер действително е бил активиран, и че работи за „укрепване на нашите политики, практики и технологии, за да се предпазим от бъдещи атаки“. Оттогава на клиентите е предоставено актуализирано приложение.
Към момента не е установено как корейците са успели да проникнат в мрежата на 3CX и дали това е било свързано с използване на оръжие върху известна или неизвестна уязвимост. Компрометирането на веригата за доставки се проследява под идентификатора CVE-2023-29059 (CVSS оценка: 7.8).
АБОНИРАЙТЕ СЕ ЗА НАШИЯ Е-БЮЛЕТИН И ПОЛУЧАВАЙТЕ НОВИНИ И СЪВЕТИ НА ТЕМА КИБЕРСИГУРНОСТ.
© 2022 Фондация “Киберсигурност за Всеки” с ЕИК 206932045. Всички права запазени. Политики за поверителност.
ж.к. Гео Милев бл. 117, вх.А
София 1113, България
support[@]e-security.bg
Фондация “Киберсигурност за Всеки” с ЕИК 206932045 е ЮЛНЦ в обществена полза, регистрирано в ЕС, работещо в съответствие с мисията и целите си.
Моля, имайте предвид, че всички споменати продукти и/или имена на компании са търговски марки ™ или ® на съответните им притежатели. Уебсайтът/фондацията няма никаква свързаност и/или одобрение за/от тях – тези търговски марки се използват само за образователни цели като примери. Настоящият уебсайт е онлайн информационна платформа, управлявана от доброволна фондация в обществена полза. Благодарим ви, че сте тук и за всякакви допълнителни въпроси, не се колебайте да се свържете с нас.
Мисията на Фондация “Киберсигурност за Всеки” е да допринесе за подобряване на киберсигурността, информационна сигурност и защита на системите и да повиши културата на обществото и организациите по тези и свързани с тях теми. Ние насърчаване безопасността и поверителността на потребителите, като повишаваме осведомеността, информираме за най-добрите и нови практики и помагаме на хора и организации да преодолеят съвременните предизвикателства за сигурността на мрежата и опазването на техните дигиталните активи.
На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.
Моля, проверете електронната си поща за да потвърдите.