3CX SupplyChainHack(SCP) - Diskussion über konkrete Handlungsempfehlungen

SWS - RWU

Free User
Basic Certified
Mitglied seit
3. April 2023
Beiträge
3
Hallo 3CX Team,

gibt es anhand der aktuellen Analysen seitens Mandian Indizien das Session Tokens extrahiert und hochgeladen worden sind?
Ist ein Szenario, wie es vor einigen Tagen LTT wiederfahren ist realistisch? (

Gibt es weitere Konkrete Handlungsempfehlungen / Ansprechpartner, sofern Thor eine Kompromitierung erkannt hat?

Soweit ich alle Informationen bisher verstanden habe:

Das Maximale, wass die verschiedenen Analysten bisher fesgestellt haben war ein Upload des / Teile des Userspaces der gängigsten Browser des kompromitierte Systems.
Weitere Kompromitierungen oder weitere schädliche Aktionen konnten bisher nicht festgestellt werden (Evtl. auch, da keiner an den Stage 3 Code gekommen ist)

Aktuelle Handlungsempfehlung:

- Deinstallieren der Desktop App
- Blocken der bekannten Domains
- Shields up Scanlevel der eingesetzen AV Software und Firewall auf maximum
- Scannen aller potentiell kompromitierten Systeme mit Thor

Mögliche weitere Handlungsempfehlungen:
- Reset aller Passwörter (Insbesondere der Accounts, deren Passwörter im Browser gespeichert waren)
- Invalidieren aller gespeicherter Sessions

In der weiteren Diskussion würde ich mich über eure Ansätze für weitere Schritte freuen, insbesondere im Kontext großer Netzwerke.
- wie findet ihr eine große Menge gespeicherter Sessions
- wie invalidiert ihr diese
- Sinnvolle Wege um große Mengen an Passwörtern gängiger Dienste zu resetten

Außerdem stelle ich mir die Frage ob bisher jemand daran Gedacht hat die 3CX Server und SBCs zu analysieren. Aus meiner Sicht liegt es nahe, dass ein Hack die Desktop App, die nicht bei 100% der Clients zum Einsatz kommt als Einstieg nutzt um einen noch tieferen Zugriff zu erhalten.
Insbesondere, da zumindest alle Self Hosted das selbe Debian Image nutzen und somit die selben vorhandenen / nicht vorhandenen Sicherheitsvorkehrungen um die herumgehackt werden kann.
Vergessen dürfen wir auch nicht, sollte an dieser Stelle eine Kompromitierung vorliegen, die Passwörter von 3CX nach wie vor im Klartext in der DB liegen. Quasi eine Einladung.

Ich bin mir nicht 100% sicher, wie sinnig oder unsinnig meine Gedanke sind und würde mich über weitere Diskussion freuen.
Evtl. trägt jemand diese Diskussion ins englische Forum.
 
Du stellst die richtigen Fragen und ich hoffe, daß 3CX an dieser Stelle antwortet.

Insbesondere folgender Punkt würde mich interessieren, da 3CX derzeit nicht DSGVO-konform ist:
Vergessen dürfen wir auch nicht, sollte an dieser Stelle eine Kompromitierung vorliegen, die Passwörter von 3CX nach wie vor im Klartext in der DB liegen. Quasi eine Einladung.
Viele Grüße
 

Zurzeit aktive Besucher

Keine Mitglieder online.

Statistik des Forums

Themen
44.313
Beiträge
232.387
Mitglieder
78.275
Neuestes Mitglied
Norbert Schütze