Mandiant identifiziert die Quelle der Kompromittierung des internen Netzwerks

Während die Ermittlungen von Mandiant noch andauern, haben wir jetzt schon ein gutes Gesamtverständnis des Angriffs. Nach unserem letzten Update möchten wir einige zusätzliche technische Details teilen, um unsere Kunden und die Community zu unterstützen. Wir haben auch zusätzliche Kompromittierungsindikatoren veröffentlicht, die Unternehmen für ihre Netzwerksicherheit nutzen können.

Initial Intrusion Vector

Mandiant identifizierte die Quelle unserer internen Netzwerkkompromittierung, die 2022 begann, als ein Mitarbeiter die X_TRADER-Software von Trading Technologies auf dem persönlichen PC installierte. Obwohl die X_TRADER-Installationssoftware von der Trading Technologies-Website heruntergeladen wurde, enthielt sie VEILEDSIGNAL-Malware, die es dem Bedrohungsakteur (identifiziert als UNC4736) ermöglichte, den persönlichen Computer des Mitarbeiters zunächst zu kompromittieren und darauf bestehen zu bleiben.

Das X_TRADER-Installationsprogramm (X_TRADER_r7.17.90p608.exe) wurde durch ein gültiges Codesignaturzertifikat mit dem Betreff „Trading Technologies International, Inc“ digital signiert. Es wurde auf hxxps://download.tradingtechnologies[.]com gehostet. Während die X_TRADER-Software Berichten zufolge im Jahr 2020 von Trading Technologies eingestellt wurde, stand die Software 2022 immer noch zum Download auf der Website von Trading Technologies zur Verfügung. Das Codesignaturzertifikat, das zum digitalen Signieren der Schadsoftware verwendet wurde, lief im Oktober 2022 ab.

Weitere technische Details zum X_TRADER-Software-Supply-Chain-Angriff, inklusive YARA Regeln für die Prüfung, finden Sie im Blog von Mandiant unter https://cloud.google.com/blog/topics/threat-intelligence/3cx-software-supply-chain-compromise/.

Seitlicher Zugriff

Nach der anfänglichen Kompromittierung des PCs des Mitarbeiters mit VEILEDSIGNAL-Malware geht Mandiant davon aus, dass der Angreifer die 3CX-Anmeldedaten des Mitarbeiters von seinem System gestohlen hat. VEILEDSIGNAL ist eine Malware mit vollem Funktionsumfang, die dem Angreifer Administratorrechte und Persistenz im kompromittierten System verschafft. Der früheste Beweis einer Kompromittierung innerhalb der 3CX-Unternehmensumgebung erfolgte über das VPN mit den Unternehmensanmeldeinformationen des Mitarbeiters, zwei Tage nachdem der PC des Mitarbeiters gehackt wurde.

Darüber hinaus identifizierte Mandiant die Verwendung des Fast-Reverse-Proxy-Tools (https://github.com/fatedier/frp), das der Angreifer verwendete, um sich seitlich innerhalb der 3CX-Umgebung zu bewegen. Das Tool hieß MsMpEng.exe und befand sich im Verzeichnis C:\Windows\System32.

Kompromittierung der CI/CD-Build-Umgebung

Mandiants Untersuchung war in der Lage, die Schritte des Bedrohungsakteurs durch unsere Umgebung zu rekonstruieren, während er Anmeldeinformationen sammelte und sich durch unsere Systeme bewegte. Schließlich war der Angreifer in der Lage, sowohl die Windows- als auch die macOS-Build-Umgebung zu kompromittieren. In der Windows-Build-Umgebung setzte der Angreifer den TAXHAUL-Launcher und den COLDCAT-Downloader ein, die durch DLL-Hijacking für den IKEEXT-Dienst bestehen blieben und mit LocalSystem-Berechtigungen liefen. Der macOS-Build-Server wurde über eine POOLRAT-Hintertür mit LaunchDaemons als Persistenzmechanismus kompromittiert.

Zuschreibung

Basierend auf der bisherigen Untersuchung von Mandiant zum 3CX-Intrusions- und Lieferkettenangriff schreiben sie die Aktivität einem Bedrohungsakteur-Cluster namens UNC4736 zu. Mandiant geht mit großer Sicherheit davon aus, dass UNC4736 eine nordkoreanische Verbindung hat.

Indikatoren für eine Kompromittierung

X_TRADER_r7.17.90p608.exe
SHA256: fbc50755913de619fb830fb95882e9703dbfda67dbd0f75bc17eadc9eda61370
SHA1: ced671856bbaef2f1878a2469fb44e9be8c20055
MD5: ef4ab22e565684424b4142b1294f1f4d

Setup.exe
SHA256: 6e11c02485ddd5a3798bf0f77206f2be37487ba04d3119e2d5ce12501178b378
SHA1: 3bda9ca504146ad5558939de9fece0700f57c1c0
MD5: 00a43d64f9b5187a1e1f922b99b09b77

Code signing certificate serial #
9599605970805149948

MsMpEng.exe
SHA256: 24d5dd3006c63d0f46fb33cbc1f576325d4e7e03e3201ff4a3c1ffa604f1b74a
SHA1: d7ba13662fbfb254acaad7ae10ad51e0bd631933
MD5: 19dbffec4e359a198daf4ffca1ab9165

Steuerung und Kontrolle

Mandiant hat festgestellt, dass Malware innerhalb der 3CX-Umgebung die folgende zusätzliche Command-and-Control-Infrastruktur nutzt.

www.tradingtechnologies[.]com/trading/order-management

Die nächsten Schritte

Unsere Priorität während dieses Vorfalls war Transparenz in Bezug auf das, was wir wissen, sowie die Maßnahmen, die wir ergriffen haben.
Während wir unsere Vorfalluntersuchung abschließen, hat 3CX diese Gelegenheit genutzt, um unsere Richtlinien, Praktiken und Technologien weiter zu stärken, um noch besser vor zukünftigen Angriffen zu schützen. Damit kündigen wir einen 7-stufigen Sicherheits-Aktionsplan an. In diesem Plan verpflichten wir uns zu umsetzbaren Schritten, um unsere Verteidigung zu stärken. Genaueres können Sie hier nachlesen.