Hallo 3CX Team,
gibt es anhand der aktuellen Analysen seitens Mandian Indizien das Session Tokens extrahiert und hochgeladen worden sind?
Ist ein Szenario, wie es vor einigen Tagen LTT wiederfahren ist realistisch? (
Gibt es weitere Konkrete Handlungsempfehlungen / Ansprechpartner, sofern Thor eine Kompromitierung erkannt hat?
Soweit ich alle Informationen bisher verstanden habe:
Das Maximale, wass die verschiedenen Analysten bisher fesgestellt haben war ein Upload des / Teile des Userspaces der gängigsten Browser des kompromitierte Systems.
Weitere Kompromitierungen oder weitere schädliche Aktionen konnten bisher nicht festgestellt werden (Evtl. auch, da keiner an den Stage 3 Code gekommen ist)
Aktuelle Handlungsempfehlung:
- Deinstallieren der Desktop App
- Blocken der bekannten Domains
- Shields up Scanlevel der eingesetzen AV Software und Firewall auf maximum
- Scannen aller potentiell kompromitierten Systeme mit Thor
Mögliche weitere Handlungsempfehlungen:
- Reset aller Passwörter (Insbesondere der Accounts, deren Passwörter im Browser gespeichert waren)
- Invalidieren aller gespeicherter Sessions
In der weiteren Diskussion würde ich mich über eure Ansätze für weitere Schritte freuen, insbesondere im Kontext großer Netzwerke.
- wie findet ihr eine große Menge gespeicherter Sessions
- wie invalidiert ihr diese
- Sinnvolle Wege um große Mengen an Passwörtern gängiger Dienste zu resetten
Außerdem stelle ich mir die Frage ob bisher jemand daran Gedacht hat die 3CX Server und SBCs zu analysieren. Aus meiner Sicht liegt es nahe, dass ein Hack die Desktop App, die nicht bei 100% der Clients zum Einsatz kommt als Einstieg nutzt um einen noch tieferen Zugriff zu erhalten.
Insbesondere, da zumindest alle Self Hosted das selbe Debian Image nutzen und somit die selben vorhandenen / nicht vorhandenen Sicherheitsvorkehrungen um die herumgehackt werden kann.
Vergessen dürfen wir auch nicht, sollte an dieser Stelle eine Kompromitierung vorliegen, die Passwörter von 3CX nach wie vor im Klartext in der DB liegen. Quasi eine Einladung.
Ich bin mir nicht 100% sicher, wie sinnig oder unsinnig meine Gedanke sind und würde mich über weitere Diskussion freuen.
Evtl. trägt jemand diese Diskussion ins englische Forum.
gibt es anhand der aktuellen Analysen seitens Mandian Indizien das Session Tokens extrahiert und hochgeladen worden sind?
Ist ein Szenario, wie es vor einigen Tagen LTT wiederfahren ist realistisch? (
Gibt es weitere Konkrete Handlungsempfehlungen / Ansprechpartner, sofern Thor eine Kompromitierung erkannt hat?
Soweit ich alle Informationen bisher verstanden habe:
Das Maximale, wass die verschiedenen Analysten bisher fesgestellt haben war ein Upload des / Teile des Userspaces der gängigsten Browser des kompromitierte Systems.
Weitere Kompromitierungen oder weitere schädliche Aktionen konnten bisher nicht festgestellt werden (Evtl. auch, da keiner an den Stage 3 Code gekommen ist)
Aktuelle Handlungsempfehlung:
- Deinstallieren der Desktop App
- Blocken der bekannten Domains
- Shields up Scanlevel der eingesetzen AV Software und Firewall auf maximum
- Scannen aller potentiell kompromitierten Systeme mit Thor
Mögliche weitere Handlungsempfehlungen:
- Reset aller Passwörter (Insbesondere der Accounts, deren Passwörter im Browser gespeichert waren)
- Invalidieren aller gespeicherter Sessions
In der weiteren Diskussion würde ich mich über eure Ansätze für weitere Schritte freuen, insbesondere im Kontext großer Netzwerke.
- wie findet ihr eine große Menge gespeicherter Sessions
- wie invalidiert ihr diese
- Sinnvolle Wege um große Mengen an Passwörtern gängiger Dienste zu resetten
Außerdem stelle ich mir die Frage ob bisher jemand daran Gedacht hat die 3CX Server und SBCs zu analysieren. Aus meiner Sicht liegt es nahe, dass ein Hack die Desktop App, die nicht bei 100% der Clients zum Einsatz kommt als Einstieg nutzt um einen noch tieferen Zugriff zu erhalten.
Insbesondere, da zumindest alle Self Hosted das selbe Debian Image nutzen und somit die selben vorhandenen / nicht vorhandenen Sicherheitsvorkehrungen um die herumgehackt werden kann.
Vergessen dürfen wir auch nicht, sollte an dieser Stelle eine Kompromitierung vorliegen, die Passwörter von 3CX nach wie vor im Klartext in der DB liegen. Quasi eine Einladung.
Ich bin mir nicht 100% sicher, wie sinnig oder unsinnig meine Gedanke sind und würde mich über weitere Diskussion freuen.
Evtl. trägt jemand diese Diskussion ins englische Forum.