3cx vermutlich gehackt

digitalosaurus

Free User
Mitglied seit
10. Februar 2021
Beiträge
6
Hallo an alle!
Ich wende mich an euch weil ich gestern eine "traurige" Erfahrung machen musste.

Es wurden von der Telefonanlage eigenständig Anrufe ins Ausland (Jugoslawien) unternommen. Auch verwirren mich auch Einträge in der Rufliste die von einer externen Nummer zu einer anderen Externen gehen.

Ich denke dass die Anlage gehackt wurde. Trotz Blacklists elendslanger Passwörter, Zugriff nur aus dem Unternehmensnetz und ähnlichen.
Draufgekommen bin ich nur weil mein SIP-Trunk Provider eine Kostensperre eingerichtet hat und mich deswegen kontaktiert hatte.

Virenscanns lassen auch nichts erkennen.

Bin ratlos und bitte daher um Hilfe.

lg
 
Hi @digitalosaurus,

die Konfiguration und Sicherheit von einer 3cx Anlage liegt in der Verantwortung des lokalen Systemadministrators. Falsche und nicht unterstützte Konfigurationen können deine Telefonanlage einem ernsthaften Risiko von Betrug und Sicherheitsverletzungen aussetzen.

Darüber hinaus kannst du die Instance/Anlage in eine von 3CX gehostete Umgebung umziehen, in der wir die Sicherheit der Infrastruktur gewährleisten.


Sofern alle Benötigten Punkte in obigen Links beachtet hast ist eine 3cx Anlage sicher.

Falls logs im Ausführlichen Modus liefen im moment der komischen anrufe kannst du evtl. in logs prüfen von wo (Public IP) sich der Angreifer verbunden hat.
Web Client z.B in 3cxManagemenr Console log.
 
Hi @digitalosaurus,

die Konfiguration und Sicherheit von einer 3cx Anlage liegt in der Verantwortung des lokalen Systemadministrators. Falsche und nicht unterstützte Konfigurationen können deine Telefonanlage einem ernsthaften Risiko von Betrug und Sicherheitsverletzungen aussetzen.

Darüber hinaus kannst du die Instance/Anlage in eine von 3CX gehostete Umgebung umziehen, in der wir die Sicherheit der Infrastruktur gewährleisten.


Sofern alle Benötigten Punkte in obigen Links beachtet hast ist eine 3cx Anlage sicher.

Falls logs im Ausführlichen Modus liefen im moment der komischen anrufe kannst du evtl. in logs prüfen von wo (Public IP) sich der Angreifer verbunden hat.
Web Client z.B in 3cxManagemenr Console log.
Danke für die Antwort.
die Telefonanlage wird in Azure gehostet, wurde aber von 3cx provisioniert (soweit ich mich erinnern kann).
Ich habe die Nummern gesperrt.

Meine Verwunderung aber bleibt, da die Länderkennungen in der Telefonanlage gesperrt wurden. Wir benutzen auch zertifikatsbasierte Anmeldungen und auch Zugriffe nur aus dem lokalen Netz. Keiner unserer Computer/Server/Netzwerkgeräte ist mit Viren verseucht. Auch der Zugriff über Webclients ist dauerhaft deaktiviert. Auch wurde kein Login versuch über ein Relay, Login über eine Nebenstelle festgestellt

Das ist das was mich stutzig macht. Dort wo Passwörter wirklich noch nötig sind haben wir 30-stellige.
Bin wie bereits geschrieben echt ratlos

Calllog anbei
Datum/UhrzeitVonAnGesprächsdauer
28.12.2022 09:13:16(100)069910662726Nicht angenommen
28.12.2022 09:13:00
(100)
069917098872Nicht angenommen
27.12.2022 10:32:30
(100)
069917098772Nicht angenommen
27.12.2022 07:16:30(100)00972567377477Nicht angenommen
27.12.2022 07:01:15(100)00972567377477Nicht angenommen
27.12.2022 07:01:11(100)00972567377477Nicht angenommen
27.12.2022 06:55:15(100)00972567377477Nicht angenommen
26.12.2022 06:27:37+25772003315(100)Nicht angenommen
26.12.2022 05:48:39(100)00972567377477Nicht angenommen
26.12.2022 05:35:24 (100)00972567377477Nicht angenommen
26.12.2022 05:11:56(100)00972567377477Nicht angenommen
26.12.2022 05:07:11(100)00972567377477Nicht angenommen
26.12.2022 04:54:38100)00972567377477Nicht angenommen
26.12.2022 04:50:41(100)00972567377477Nicht angenommen
26.12.2022 04:44:56(100)00972567377477Nicht angenommen
26.12.2022 04:44:49 (100)00381677284231Nicht angenommen
26.12.2022 04:44:30 (100)00381677284231Nicht angenommen
26.12.2022 04:44:17(100)00381677284218Nicht angenommen
26.12.2022 04:11:29 (100)00381677284207Nicht angenommen
26.12.2022 04:11:28003816772841410038167728420600:29:48
26.12.2022 04:11:16003816772840050038167728406700:29:34
26.12.2022 04:11:15(100)0038167728414100:00:05
26.12.2022 04:10:49 (100)0038167728400500:00:04
26.12.2022 03:42:13 (100)00972567377477Nicht angenommen
26.12.2022 03:40:39(100)00972567377477Nicht angenommen
26.12.2022 03:40:28 (100)00381677284809Nicht angenommen
26.12.2022 03:40:11003816772848730038167728484600:29:48
26.12.2022 03:40:09 (100)00381677284839Nicht angenommen
26.12.2022 03:39:57 (100)0038167728487300:00:05
26.12.2022 03:39:38003816772849920038167728493200:29:45
26.12.2022 03:39:21(100)0038167728499200:00:08
26.12.2022 03:37:52 (100)00381677284005Nicht angenommen
26.12.2022 03:37:06(100)0038167701755400:00:26
26.12.2022 03:36:14(100)00381621432626Nicht angenommen
26.12.2022 03:36:00 (100)00381621432626Nicht angenommen
26.12.2022 03:35:50(100)0038163003976Nicht angenommen
26.12.2022 03:35:09 (100)00381680156325Nicht angenommen
26.12.2022 03:34:22 (100)00381610181516Nicht angenommen
26.12.2022 03:34:01(100)00381600083226Nicht angenommen
26.12.2022 03:33:50(100)0038646200031Nicht angenommen
26.12.2022 03:33:25 (100)003862292723400:00:24
26.12.2022 03:33:00 (100)003863227896900:00:20
26.12.2022 03:32:30(100)0038615555142Nicht angenommen
26.12.2022 03:32:15(100)0038637770886Nicht angenommen
26.12.2022 03:31:35(100)00380980492513Nicht angenommen
26.12.2022 03:31:27(100)0038096179725000:00:05
26.12.2022 03:30:44(100)0037745038045Nicht angenommen
26.12.2022 03:30:29(100)0037740983936Nicht angenommen
26.12.2022 03:30:17(100)00377611983922Nicht angenommen
26.12.2022 03:29:53(100)0037377502850Nicht angenommen
 
Derzeit scheint es generell viele Versuche zu geben sich zu Random Anlagen zu verbinden. Ich habe in all meinen Anlagen derzeit extrem viele blocked IPs mit irgendwelchen kuriosen Telefonen und Random User Agents die sich dauernd versuchen anzumelden. Scheint gerade so eine kleine Fraud-Welle unterwegs zu sein. -> Bei mir derzeit aber kein Vorfall.
 
  • Like
Reaktionen: MarcosV__3CX
Erste Fragen an @digitalosaurus :
  1. Welche Versionsnummer hat die 3CX?
  2. Ist das eine Windows oder eine Debian Installation dort?
  3. Weist das 3CX Audit-Log auf Änderungen hin?
  4. Gibt es für diese angewählten Vorwahlen evtl. Einträge unter Einstellungen / Allgemein / Notrufnummern?
  5. Ist die E.164 Verarbeitung aktiv?
  6. Gibt es CFA (Call Flow Apps, 3CX spezifische Programme) auf der 3CX?
 

Statistik des Forums

Themen
44.414
Beiträge
232.721
Mitglieder
78.330
Neuestes Mitglied
uvitas