Kompromittierte 3CX Desktop APP

3CX Partner Grieskirchen

Bronze Partner
Advanced Certified
Mitglied seit
13. August 2022
Beiträge
35
Bitte prüft eure 3CX Desktop Apps auf verdächte Versionen.
Es sind offenbar kompromitterte Varianten im Umlauf.
  • 3cxdesktopapp-18.12.407.msi
  • 3cxdesktopapp-18.12.416.msi

Siehe hier:

Dateihashes:
  • 72349cf4971607c1bc66314069f0c864e8aa4336a663f2afbc2cb7e852465430
  • 5d99efa36f34aa6b43cd81e77544961c5c8d692c96059fef92c2df2624550734
  • fad482ded2e25ce9e1dd3d3ecc3227af714bdfbbde04347dbc1b21d6a3670405
Von unseren eigenen Kunden ist keiner betroffen, aber für euch zur Info.


Diese Domains werden von kompromittierten Clients Kontaktiert:
sourceslabs.com
glcloudservice.com
journalideorg.org
msedgepackageinfo.com
msstorageazure.com
msstorageboxes.com
officeaddons.com
officestoragebox.com
pbxcloudeservices.com
akamaicontainer.com
akamaitechcloudservices.com
azuredeploystore.com
azureonlinecloud.com
azureonlinestorage.com
dunamistrd.com
pbxphonenetwork.com
pbxsources.com
qwepoi123098.com
visualstudiofactory.com
zacharryblogs.com
sbmsa.wiki

Weitere Links dazu:
Englisches 3CX Forum
Reddit

Update:
Hier die Offizielle Meldung von 3CX
 
Zuletzt bearbeitet:
Statement vom CEO Nick Galea aus dem Englischen Forum:

So unfortunately its true. We are issuing a new MSI and one is going to need to reinstall it

Meanwhile please use PWA

We are working on the new client build after which we will issue more information
 
Spannenderweise hat meine App den Hash
  • 5d99efa36f34aa6b43cd81e77544961c5c8d692c96059fef92c2df2624550734
Aber Virus Total findet alles harmlos...

Na das wird ja ein toller Tag heute....
 
Moin,
da kommt Freude auf ...

Gibt es bereits Informationen ob die alte Legacy App also die 3CXPhoneforwindows auch betroffen ist?
 
Moin,
da kommt Freude auf ...

Gibt es bereits Informationen ob die alte Legacy App also die 3CXPhoneforwindows auch betroffen ist?
Das soll nur die Desktop App betreffen die auf Elektron basiert.
 
Hallo Zusammen,
wir sind wie folgt vorgegangen:

3cx Desktop app deinstalliert
Version 3CXDesktopApp-18.11.1213.msi installiert
\AppData\Local\Programs\3CXDesktopApp\app\update.exe umbenannt in update.exe.old damit keine Updates mehr installiert werden.

Vielleicht kann das hier Jemand bestätigen das das ein Workaround ist?

Gruß Mike
 
Hallo Zusammen,
wir sind wie folgt vorgegangen:

3cx Desktop app deinstalliert
Version 3CXDesktopApp-18.11.1213.msi installiert
\AppData\Local\Programs\3CXDesktopApp\app\update.exe umbenannt in update.exe.old damit keine Updates mehr installiert werden.

Vielleicht kann das hier Jemand bestätigen das das ein Workaround ist?

Gruß Mike
Nein, definitiv deinstallieren und nur die PWA nutzen. Das ist der offizielle Vorgang.
 
  • Like
Reaktionen: avraammich_3CX
gibt es evtl. ein parameter zum schnellen de-installieren?

setup.exe -u
 
Rechtsklick deinstallieren, ist glaube ich schneller als irgend was eingeben... Wir arbeiten grad an einem Script.

EDIT: wichtig ist noch die Ordner in Roaming und Local zu löschen falls vorhanden.
 
der Client is nur vorhanden wenn man schon auf Update 7 gegangen ist? bei allen anderen Kunden kann ich nichts erkennen
 
info: watchguard utm firewall: ...bei application controll oder webblocker kann man 3cx nicht blocken
 
Wir haben mal was auf die Schnelle per Powershell geschrieben:

Code:
Stop-Process -name 3CX* -Force
$application = Get-WmiObject -Class Win32_Product -Filter "Name = '3CX Desktop APP'"
$application.Uninstall()
Remove-Item C:\Users\$env:UserName\AppData\Roaming\3CXDesktopApp -Recurse
Remove-Item C:\Users\$env:UserName\AppData\Local\Programs\3CXDesktopApp -Recurse
 
wo kriegt man denn den alten Client her? hab grad unseren beim Kunden installiert. 18.11.1213 und dann mit einem User Provisioniert. Dadurch wurde der Client dann wieder auf 18.12.416 hochgestuft und sofort durch ESET Gelöscht

OK grad gesehen das es da noch keine Lösung gibt.
 
Zuletzt bearbeitet:
Ich habe Euch mal div. alte Versionen hier bereitgestellt. ich denke die V16 ist nicht betroffen. bzw. hier schlägt bei uns ESET nicht Alarm.
 
Hab ich das jetzt richtig verstanden das alle Versionen des Desktop Clients betroffen sind?
 
Aktuell scheint es nur Version 18.12.407 & 18.12.416 zu sein, ansage von 3CX ist allerdings Apps deinstallieren und die PWA also den Webclient zu nutzen.

 
Moin, also wir haben in der ATP der Sophos auch einen Mac 3CX Client der die URLS anfunkt.. Ist der Mac Client also doch betroffen?

1680169480092.png
 
echt? hab ich das überlesen? wo steht das?
 

Zurzeit aktive Besucher

Keine Mitglieder online.

Statistik des Forums

Themen
21.133
Beiträge
106.331
Mitglieder
70.215
Neuestes Mitglied
Logann
Holen Sie sich 3CX - völlig kostenlos!

Verbinden Sie Ihr Team und Ihre Kunden Telefonie Livechat Videokonferenzen

Gehostet oder selbst-verwaltet. Für bis zu 10 Nutzer dauerhaft kostenlos. Keine Kreditkartendetails erforderlich. Ohne Risiko testen.

3CX register cta
Für diese E-Mail-Adresse besteht bereits ein 3CX-Konto. Sie werden zum Kundenportal weitergeleitet, wo Sie sich anmelden oder Ihr Passwort zurücksetzen können, falls Sie dieses vergessen haben.