3CX Anlage nutzte Telefonnummer aus Nicaragua für ausgehenden Anruf

ProOfficeDigitalGmbH

Platinum Partner
Advanced Certified
Mitglied seit
14. März 2022
Beiträge
15
Hallo,

ich habe mal eine Frage an die Community: Wir haben einen Kunden, der auch diese Briefe (den letzten am 25.05.2023) von der Telekom bekommen hat mit dem Thema „Manipulation ihres Anschlusses“. https://www.3cx.de/forum/threads/sicherheitswarnung-der-telekom.115165/
Wir haben direkt alle Passwörter geändert und Zugelassene Landeskennzahlen auf das nötigste eingeschränkt. Seitdem ist es nicht mehr vorgekommen!
Jetzt haben wir in der Anrufhistorie entdeckt das die Anlage EINMAL mit der Landesvorwahl, die ständig angerufen wurde, selbst angerufen hat. Im SIP Trunk oder irgendwo anders ist die Nummer natürlich nicht registriert.
Meine Frage ist jetzt: Wie kann die Anlage mit der Nummer 0050555201XXX (Nicaragua) raustelefonieren?
Der besagte Anruf fand am 18.04.2023 statt und dauerte 12:10 Minuten.

Anlagen Infos:

Lokal gehostet WIN,
Version 18.0 (Build 908),
4SC Pro,
Desktop Client V16 (wegen Tapi über Phonesuite),
Telekom Company Pro 100


Vielen Dank,
 
Die Schreiben der Telekom haben nichts mit eurem Problem zu tun. Die Anlage kann nicht einfach mit einer anderen Nummer raus telefonieren. Ist natürlich schwierig nun 2 Monate später in den Logs noch irgendwas zu finden. Was genau stand denn in dem Schreiben der Telekom? Wurde eure Anlage damals gehackt?
 
  • Like
Reaktionen: ProOfficeDigitalGmbH
Ich sehe das genauso. Die Telekom Nachrichten sind nur zufällig zur gleichen Zeit gekommen. Aber dennoch hat die Anlage mit einer Nummer, die es nicht gibt, bzw. nicht registriert ist, raustelefoniert. Ich habe das Schreiben der Telekom (Dok2.pdf) und einen Screenshot der Anruflisten angehangen.
Wie das mit der ausgehenden Nr. funktionieren soll, ist mir unerklärlich. (3CX-Anrufliste.jpg)

Ob die Anlage gehackt worden ist, kann ich nicht beantworten. Der ganze Akt hat exakt 5:00 Minuten gedauert. Der erste Anruf von einer Nebenstelle (202) war am 18.04.2023 um 20:55:38 und der letzte um 18.04.2023 um 21:00:38

Danach und davor war nie etwas. Es ist nur die Nebenstelle 202 betroffen und einmal ein Anruf von einer 0050555201XXX um 18.04.2023 20:57:59, an eine 0050555201XXX. Und das ist genau das was ich nicht verstehen kann…. wie kann das sein das eine 00505XXXX über die 3CX raustelefoniert?
 

Anhänge

  • Dok2.pdf
    Dok2.pdf
    369,8 KB · Aufrufe: 5
  • 3cx-Anrufliste.jpg
    3cx-Anrufliste.jpg
    775 KB · Aufrufe: 5
Ich habe das Schreiben der Telekom (Dok2.pdf) und einen Screenshot der Anruflisten angehangen.
Wir bzw. einige unserer Kunden haben wg. der 3CX Problematik mit der Desktop App auch von der Telekom (recht spät) Schreiben dazu bekommen. Die sehen anders aus als das was du hier angehangen hast.

Das Schreiben von dir bezieht sich explizit auf etwas anderes: die 3CX wurde tlw. übernommen, eine geleakte Nebenstelle oder ein AB, welcher ausgehende Telefonate führen kann. Das ist ein Problem. Das kann und sollte man abstellen.
 
Noch zwei späte Hinweise: kontrolliere unbedingt das Audit Log der 3CX und das ssh Log des Debian, z.B. mittels
journalctl -u sshd.

Nachtrag: Lesen bildet, es ist eine Windows 3CX. Aber da gibt es auch genug Log Dateien zum kontrollieren auf Fremdzugriff.
 
Zuletzt bearbeitet:

Statistik des Forums

Themen
44.414
Beiträge
232.718
Mitglieder
78.330
Neuestes Mitglied
uvitas