من المحتمل أن يؤثر تطبيق Trojanized 3CX لسطح المكتب النشط المستمر على 600 ألف مستخدم على مستوى العالم
في 29 مارس 2023، كانت هناك تقارير عن نشاط ضار نشأ من تطبيق 3CX لسطح المكتب موقّع. زعمت شركة Falcon Overwatch من CrowdStrike أنها لاحظت أنشطة ضارة من كل من ثنائيات Windows و macOS.
في 29 مارس 2023، كانت هناك تقارير عن نشاط ضار نشأ من تطبيق 3CX لسطح المكتب موقّع. زعمت شركة Falcon Overwatch من CrowdStrike أنها لاحظت أنشطة ضارة من كل من ثنائيات Windows و macOS.
حول تطبيق 3CX لسطح المكتب
المنتج عبارة عن تطبيق هاتف ذكي يسمح لك بإجراء واستقبال المكالمات على سطح المكتب الفعلي. التطبيق متاح حاليًا لجميع أنظمة التشغيل الرئيسية بما في ذلك Windows و Linux و macOS. تدعي 3CX أن لديها أكثر من 600,000 عميل على مستوى العالم، وبالتالي يمكن أن يكون لهذه الحملة آثار مدمرة.
الإصدارات المتأثرة المعروفة حاليًا من تطبيق Electron هي:
V18.12.407
v18.12.416
ملاحظات من السلوك الضار
يقوم الملف الثنائي الموقّع بالاتصال بالبنية التحتية التي يتحكم فيها المهاجم وينشر حمولة المرحلة الثانية للضحية. هناك أيضًا حالات لوحظ فيها نشاط استخدام اليدين على لوحة المفاتيح، وهي طريقة لإبقاء ممثل التهديد البشري على اطلاع دائم لتجنب الدفاعات والتحرك رأسيًا أو أفقيًا في البنية التحتية.
حدد SentinelOne الحالات التي يوجد فيها تورط لـ DLL لسارق المعلومات من المرحلة الثالثة تم سحبه من مستودع GitHub (في وقت كتابة هذا التقرير، تمت إزالة المستودع).
هناك أيضًا ادعاءات بأن هذا الهجوم يشمل الفاعل الذي يمثل تهديدًا من الدولة القومية، LABYRINTH Chollima/Zinc/Lazarus/Black Artemis، متورط في هذا الهجوم المتطور لسلسلة التوريد.
الخط الزمني
تحليل التهديدات
وفقًا للأدلة المعروفة، يمكننا أن نفترض أن الاستغلال النشط لتطبيق الإلكترون التروجاني بدأ بعد 3 مارس 2023. كان المستودع المستخدم لاستضافة الحمولة متعددة المراحل قيد الاستخدام منذ 8 ديسمبر 2022. تم وضع علامة على التنبيهات كإيجابيات كاذبة وطلب فريق الدعم من 3CX من المستخدمين إزالة حلول EDR كحل.
تم تحديد العناصر التالية كمكونات رئيسية للبرنامج الثنائي الضار:
3CXDesktopApp.exe، أداة التحميل النظيفة
d3dcompiler_47.dll، ملف DLL مع حمولة مشفرة ملحقة
ffmpeg.dll، أداة التحميل الخبيثة المجنزة
يحتوي الملف ffmpeg.dll على عنوان URL مضمن يقوم باسترداد ترميز ضار .ico حمولة. يحتوي ملف ICO على حمولة Base64 في النهاية. يتم استخدام هذه البيانات بعد فك التشفير لتنزيل مرحلة أخرى في بعض الحالات. يبدو أن ملف DLL الذي تم تنزيله هو سارق معلومات غير معروف يهدف إلى الواجهة واستخراج بيانات المتصفح المحفوظة.
كشف
في وقت كتابة هذا، يمكن استخدام بعض قواعد YARA لصيد التهديدات. جميع قواعد YARA الأخرى مذكورة في قسم المراجع.
إحدى القواعد التي يمكن استخدامها لتحديد الثنائيات الضارة تأليف فلوريان روث
بالنسبة لمستخدمي SentinelOne و Crowdstrike و Sophos MDR/EDR، هناك استعلامات محددة لنظام التشغيل مذكورة في إرشاداتهم (المذكورة في قسم المراجع).
مؤشرات التسوية
Domain Name
Registered Date
Registrar
akamaicontainer[.]com
14/02/2023
Namecheap
akamaitechcloudservices[.]com
04/01/2023
Namecheap
azuredeploystore[.]com
13/03/2023
Namesilo
azureonlinecloud[.]com
13/02/2023
Namecheap
azureonlinestorage[.]com
05/01/2023
PublicDomainRegistry
msedgepackageinfo[.]com
05/01/2023
Namesilo
msstorageazure[.]com
17/11/2022
Namecheap
msstorageboxes[.]com
09/12/2022
Namecheap
officeaddons[.]com
09/12/2022
PublicDomainRegistry
officestoragebox[.]com
17/11/2022
Namecheap
dunamistrd[.]com
06/12/2022
Namecheap
pbxcloudeservices[.]com
23/12/2022
PublicDomainRegistry
glcloudservice[.]com
06/01/2023
Namecheap
pbxphonenetwork[.]com
25/12/2022
Namesilo
qwepoi123098[.]com
17/11/2022
Namecheap
zacharryblogs[.]com
13/12/2022
Namecheap
sbmsa[.]wiki
09/02/2023
Namecheap
pbxsources[.]com
04/01/2023
Namecheap
sourceslabs[.]com
09/12/2022
eNom, LLC
visualstudiofactory[.]com
17/11/2022
Namecheap
journalide[.]org
08/04/2022
Namecheap
تم حظر جميع النطاقات المذكورة أعلاه اعتبارًا من 30 مارس 2023. يمكننا أيضًا ملاحظة أن هذه المجالات قد تم تسجيلها مؤخرًا. Namecheap هو ممثل التهديد المفضل بسبب خيارات دفع BTC المقدمة. من بين المجالات المذكورة أعلاه، تمكنا من العثور على بعض رسائل البريد الإلكتروني المثيرة للاهتمام في معلومات WHOIS.
Email
Full Name
cliego.garcia@proton.me
Diego Garcia
Remey.Simpson@outlook.com
Simpson Remey
jackiewcaudill@gmail.com
Jackie Caudill
haroldjmarable@gmail.com
Harold Marable
المستودع الذي يستضيف البرامج الضارة لسرقة المعلومات منذ 8 ديسمبر