L’un des moyens les plus efficaces de déployer des logiciels malveillants auprès d’une organisation ciblée est d’exploiter l’une des nombreuses relations de confiance qu’elle entretient avec les fournisseurs de logiciels. C’est ainsi que les pirates russes ont compromis plusieurs agences gouvernementales américaines dans la tristement célèbre campagne SolarWinds. Et c’est maintenant pourquoi les clients de l’application populaire de bureau d’appels vocaux et vidéo 3CX devraient être en alerte élevée.
Un groupe de menaces nord-coréen suspecté a réussi à détourner efficacement les mises à jour signées numériquement pour l’application, puis à activer des logiciels malveillants de deuxième étape pour voler des données à des cibles spécifiques. Comme toujours, le temps est essentiel : les organisations clientes doivent trouver et corriger toutes les versions logicielles affectées dès que possible.
Qu’est-ce que 3CX ?
3CX est un fournisseur de services VoIP et PBX qui prétend avoir plus de 12 millions d’utilisateurs et plus de 600 000 entreprises clientes dans 190 pays à travers le monde, y compris des grandes marques telles que Mercedes-Benz et PwC.
La 3CX DesktopApp de l’entreprise a été ciblée par des acteurs malveillants, en particulier ses versions 18,12,407 et 18,12,416 de l’application Electron Windows et ses versions 18,11,1213, 18,12,402, 18,12,407 et 18,12,416 de l’application Electron Mac.
Quelle a été la source de l’incident ?
Selon 3CX, les charges utiles malveillantes ont été insérées dans des bibliothèques groupées compilées via Git. Cela suggère qu’un référentiel open source compromis utilisé par les développeurs de l’entreprise était responsable. Les rapports affirment que ce problème aurait pu être identifié pendant le développement, car il y avait des signes révélateurs de falsification.
Dans tous les cas, la menace n’a pas été détectée en amont à ce stade précoce, et les versions Windows et affectées par macOS de l’application ont été signées numériquement avec la clé de signature officielle 3CX . Les versions de macOS ont même été notariées par Apple, ce qui signifie que le géant technologique Cupertino n’a détecté aucune activité malveillante.
Que s’est-il passé ?
Étant donné qu’elles étaient signées numériquement, les applications trojanquées passeraient au-delà de la plupart des défenses périmétriques. Les attaquants ont également pris d’autres mesures pour éviter de déclencher des alarmes. Les programmes d’installation compromis pour les versions Windows et macOS contenaient des versions propres et pleinement fonctionnelles de l’application. Les acteurs malveillants ont ensuite utilisé une technique de chargement latéral DLL pour ajouter une charge utile supplémentaire pour les victimes sélectionnées. Cette charge utile a été chiffrée pour éviter la détection et a amené une machine infectée à contacter un serveur contrôlé par un attaquant pour détecter un logiciel malveillant de deuxième étape.
À l’origine, on pensait que la charge utile finale était conçue pour voler des informations critiques dans le navigateur d’une machine infectée, ce qui la marquait comme une campagne de cyberespionnage ciblée. Les rapports indiquent qu ’une partie du code trouvé dans le logiciel malveillant correspond « octet par octet » à celui utilisé par le tristement célèbre groupe Lazarus lié au régime nord-coréen. Cependant, des preuves plus récentes suggèrent que l’objectif final peut avoir été de déposer une porte dérobée modulaire, appelée « Gopuram », sur un petit nombre de machines. Moins de 10 entreprises de cryptomonnaie ont été ciblées de cette manière, au moment de la rédaction. Cela pourrait suggérer une motivation financière pour les attaques.
Comment Tanium peut vous aider
3CX a exhorté tous les clients concernés à :
- Désinstaller l’application 3CX Electron Desktop de tous les ordinateurs Windows ou macOS
- Poursuivre l’analyse AV/EDR pour détecter les logiciels malveillants potentiels, en utilisant les dernières signatures disponibles
- Passer à l’application client Web 3CX’s PWA
Tanium peut aider les organisations à trouver rapidement les versions affectées de l’application 3CX et les indicateurs de compromission. Il existe plusieurs façons de le faire :
Tanium Interact peut identifier l’application de bureau 3CX dans un environnement Windows en utilisant la question suivante : « Obtenir les applications installées ayant des applications installées :Name contient l’application de bureau 3CX de toutes les machines avec les applications installées :Name contient l’application de bureau 3CX . »
Tanium Threat Response peut importer des règles YARA pour identifier le logiciel malveillant utilisé dans cette attaque. Au fur et à mesure de leur découverte, des hachages de fichiers vulnérables peuvent également être ajoutés à Tanium Threat Response.

