• 7:30 - 20:30
    Cả CN & Lễ
  • Lịch hẹn
  • 500 Cửa hàng
Tin tặc xâm phạm ứng dụng máy tính để bàn 3CX trong một cuộc tấn công chuỗi cung ứng

Tin tặc xâm phạm ứng dụng máy tính để bàn 3CX trong một cuộc tấn công chuỗi cung ứng

235,216₫
Gói trọn bộ linh kiện zin hãng Sửa chữa từ xa miễn phí: 1800 1080

Có chổ đậu ô tô (Có thể mất phí)

Cửa hàng bạn đã chọn

Alo Mr Viện, hư gì cứ điện 1800.1080 (24/7)

Mt phiên bn được ký đin t và b trojan hóa ca ng dng khách máy tính đ bàn 3CX Voice Over Internet Protocol (VOIP) được cho là đang được s dng đ nhm mc tiêu vào khách hàng ca công ty trong mt cuc tn công chui cung ng đang din ra.

3CX là công ty phát trin phn mm VoIP IPBX có H thng Đin thoi 3CX được hơn 600.000 công ty trên toàn thế gii s dng và có hơn 12 triu người dùng hàng ngày.

Danh sách khách hàng ca công ty bao gm mt danh sách dài các công ty và t chc ni tiếng như American Express, Coca-Cola, McDonald's, BMW, Honda, Air France, Toyota, Mercedes-Benz, IKEA và Dch v Y tế Quc gia ca Vương quc Anh (người đã xut bmt cnh báo vào th năm).

Theo cnh báo t các nhà nghiên cu bo mt ca Sophos và CrowdStrike, nhng k tn công đang nhm mc tiêu vào c người dùng Windows và macOS ca ng dng phn mm đin thoi 3CX b xâm nhp.

“Hot đng đc hi bao gm đánh du hiu cho cơ s h tng do tác nhân kim soát, trin khai ti trng giai đon hai và trong mt s ít trường hp là hot đng thao tác trên bàn phím, nhóm thông tin v mi đe da ca CrowdStrike cho biết .

"Hot đng hu khai thác ph biến nht được quan sát cho đến nay là to ra mt trình bao lnh tương tác," Sophos đã thêm vào trong mt li khuyên được đưa ra thông qua dch v Phát hin và Phn hi được Qun lý ca mình.

Trong khi CrowdStrike nghi ng mt nhóm hack do nhà nước Bc Triu Tiên hu thun mà h theo dõi có tên Labyrinth Collima đng sau cuc tn công này, các nhà nghiên cu ca Sophos cho biết h "không th xác minh quy kết này vi đ tin cy cao."

Hot đng ca Labyrinth Collima được biết là trùng lp vi các tác nhân đe da khác được theo dõi như Lazarus Group ca Kaspersky, Covellite ca Dragos, UNC4034 ca Mandiant, Zinc ca Microsoft và Nickel Academy ca Secureworks.

"CrowdStrike có mt quy trình phân tích chuyên sâu khi nói đến quy ước đt tên ca đi th," công ty nói vi BleepingComputerr qua email.

" LABYRINTH CHOLLIMA là mt tp hp con ca cái đã được mô t là Tp đoàn Lazarus, bao gm các đi th có mi quan h vi CHDCND Triu Tiên khác, bao gm SILENT CHOLLIMA và STARDUST CHOLLIMA ."

Tn công chui cung ng phn mm SmoothOperator

SentinelOne và Sophos cũng tiết l trong các báo cáo được công b vào ti th Năm rng ng dng máy tính đ bàn 3CX b trojan hóa đang được ti xung trong mt cuc tn công chui cung ng.

Cuc tn công chui cung ng này, được SentinelOne đt tên là 'SmoothOperator', bt đu khi trình cài đt MSI được ti xung t trang web ca 3CX hoc mt bn cp nht được đy lên ng dng máy tính đ bàn đã được cài đt.

Cập nhật quá trình cài đặt file độc ​​hại

Khi MSI hoc bn cp nht được cài đt, nó s trích xut các tp DLL ffmpeg.dll [ VirusTotal ] và d3dcompiler_47.dll [ VirusTotal ] đc hi, được s dng đ thc hin giai đon tiếp theo ca cuc tn công.

Mc dù Sophos tuyên b rng tp thc thi 3CXDesktopApp.exe không đc hi, nhưng tp DLL ffmpeg.dll đc hi s được ti bên l và được s dng đ trích xut và gii mã mt ti trng được mã hóa t d3dcompiler_47.dll.

Shellcode được gii mã này t d3dcompiler_47.dll s được thc thi đ ti xung các tp biu tượng được lưu tr trên GitHub cha các chui được mã hóa Base64 được ni vào cui hình nh, như minh ha bên dưới.

Chuỗi Base64 được nhúng trong tệp ICO

Kho lưu tr GitHub nơi lưu tr các biu tượng này cho thy biu tượng đu tiên được ti lên vào ngày 7 tháng 12 năm 2022.

SentinelOne cho biết phn mm đc hi s dng các chui Base64 này đ ti xung ti trng cui cùng cho các thiết b b xâm nhp, mt phn mm đc hi đánh cp thông tin chưa biết trước đây được ti xung dưới dng DLL.

Phn mm đc hi mi này có kh năng thu thp thông tin h thng và đánh cp d liu cũng như thông tin xác thc được lưu tr t h sơ người dùng Chrome, Edge, Brave và Firefox.

"Ti thi đim này, chúng tôi không th xác nhn rng trình cài đt Mac cũng b trojan hóa tương t. Cuc điu tra đang din ra ca chúng tôi bao gm các ng dng b sung như tin ích m rng ca Chrome cũng có th được s dng đ thc hin các cuc tn công", SentinelOne cho biết .

“Tác nhân đe da đã đăng ký mt b cơ s h tng rng ln bt đu t tháng 2 năm 2022, nhưng chúng tôi chưa thy các mi liên h rõ ràng vi các cm mi đe da hin có.”

Dữ liệu được nhắm mục tiêu trong cuộc tấn công chuỗi cung ứng SmoothOperator

BleepingComputer đã th nghim mt phiên bn phn mm b cho là đã b trojan hóa nhưng không th kích hot bt k kết ni nào đến các min này.

Tuy nhiên, nhiu khách hàng trong các din đàn ca 3CX đã tuyên b rng h đã nhn được cnh báo bt đu t mt tun trước, vào ngày 22 tháng 3 , nói rng ng dng khách VoIP đã b phn mm bo mSentinelOne , CrowdStrike , ESET , Palo Alto Networks và SonicWall đánh du là đc hi.

Khách hàng báo cáo rng các cnh báo bo mt được kích hot sau khi cài đt 3CXDesktopApp 18.12.407 và 18.12.416 phiên bn Windows hoc 18.11.1213 và phiên bn mi nht trên máy Mac. Trong mt tuyên b sau đó, 3CX đã xác nhn rng các phiên bn 18.11.1213, 18.12.402, 18.12.407 & 18.12.416 ca máy khách Mac đã b nhim virus.

Mt trong nhng mu ng dng đin thoi mm 3CX b trojan hóa do CrowdStrike chia s đã được ký đin t hơn ba tun trước, vào ngày 3 tháng 3 năm 2023, vi chng ch 3CX Ltd hp pháp do Sectigo cp và được DigiCert đánh du thi gian.

BleepingComputer xác nhn chng ch này đã được s dng trong các phiên bn phn mm 3CX cũ hơn.

Ứng dụng khách VoIP 3CX đã ký

SentinelOne phát hin "khung thâm nhp hoc shellcode" trong khi phân tích tp nh phân 3CXDesktopApp.exe, ESET gn th nó là trojan "Win64/Agent.CFM", Sophos là "Troj/Loader-AF" và dch v tìm kiếm mi đe da được qun lý Falcon OverWatch ca CrowdStrike cnh báo người dùng đ điu tra h thng ca h v hot đng đc hi "khn cp".

Mc dù các thành viên nhóm h tr ca 3CX đã gn th nó là SentinelOne có kh năng dương tính gi trong mt trong các chui din đàn cha đy các báo cáo ca khách hàng vào th Tư, công ty vn chưa tha nhn vn đ mt cách công khai.

Mời quý khách đặt trước (trả sau) để nv tiện gọi lại tư vấn bằng livestream cụ thể cho khách chụp màn hình để đồng kiểm. Công Tắc Công Suất Cao Tuya Wifi 20a Lắp Bình Nóng Lạnh mua ở đây sẽ được bảo hành 36 tháng + bh mở rộng, bh rơi vở vô nước chạm cháy tại trungtambaohanh.com, phục vụ 24/7 tại nhà nhằm đảm bảo tối đa tính an toàn riêng tư dữ liệu cho người dùng, chỉ cần đặt hàng trước 24h quý khách được tặng gói bảo hiểm phần cứng và phần mềm.

Xem thêm ↓

Quý đối tác sẽ được thử tiếp nhận và sửa ngay tại đây

Mẫu HSXV.Doc

© 2024. Trungtambaohanh.com Sửa tận nhà có Đổi Pin, Màn Hình, đổi main, SSD giữ nguyên Data
Công Ty Cổ Phần Máy Tính VIỆN GPĐKKD: 0305916372 do sở KHĐT TP.HCM cấp ngày 18/07/2008 ĐT: 028.3844.2011
nut call vienmaytinh end nut call vienmaytinh