PWA Client gehackt

ITConsultingNET

Silver Partner
Mitglied seit
4. April 2022
Beiträge
9
Ich habe hier eine V20 Anlage und wir haben Anrufe von einer Nebenstelle ins Ausland festgestellt.
Kann man feststellen von wo dieser Client den die Verbindung aufgemacht hat.
Langt um das zu unterbinden - 2FA und Passwortänderung?
Für Tipps wäre ich dankbar.
 
Kann man feststellen von wo dieser Client den die Verbindung aufgemacht hat.
Schaust du unter Admin / Telefone ob du da fündig wirst. Sonst in den 3CX Protokollen, spätestens wenn die auf Ausführlich stehen. Da sollte das REGISTER und INVITE drin stehen.

Langt um das zu unterbinden - 2FA und Passwortänderung?
auswählen und zurücksetzen:
1770224271590.png

ggf. externe Authentifizierung anpassen / ändern / unterbinden

Es kann ja auch sein, dass es ein mobiles Endgerät (Smartphone / Tablet mit App) ist dessen Daten leaked wurden. Das ist keine Seltenheit.

Daher die Frage: Woher wollt ihr wissen dass es die PWA App ist die dafür genutzt wurde?
 
Zuletzt bearbeitet:
Wir haben festgestellt das die Verbindung von einer Nebenstellennummer ausgeht. Am PC ist aber nichts feststellbar.
Mein Gedanke war, das jemand die Zugangsdaten erlangt hat und sich extern mit diesen Daten eingeloggt hat. Daher der Gedanke ob man feststellen kann wo von welchem externen Ort das möglich war oder ob wirklich der interne Client schuld war.
Wir haben jetzt fast alle Länder gesperrt, Passwort geändert und 2FA erneuert bez. aktiviert. Sind diese Aktionen genügend und das System abzusichern?
 
Wir haben jetzt fast alle Länder gesperrt, Passwort geändert und 2FA erneuert bez. aktiviert. Sind diese Aktionen genügend und das System abzusichern?
Da keiner den tatsächlichen Angriffsvektor kennt, ist das schwer zu sagen. Mein Bauchgefühl sagt mir eher nein.
 
Was dann, das ganze System neu aufsetzen oder welche Maßnahmen sind deiner Meinung nötig/notwendig?
 
Der erste Schritt war schon gut alle Passwörter zu erneuern und 2FA zu aktivieren. Zusätzlich solltest du den SIP Port noch auf deinen Provider beschränken. Die Geräte der Nebenstelle, die anscheinend kompromittiert ist, auf jeden Fall prüfen und gegebenenfalls neu aufsetzen.

 
  • Like
Reaktionen: avraammich_3CX
Hi @ITConsultingNET,

Email Komprimierung auf Benutzer Seite prüfen.
PW Reset betätigen und clients neu provissionieren.
2FA aktivieren für alle Benutzer.
Mit Provider sprechen und sicherstellen dass Anrufe ins Ausland (außer erlaubte Länder) gesperrt werden.
 
  • Like
Reaktionen: bitn2
Vielen Dank für die sehr informativen Antworten.
 

Zurzeit aktive Besucher

Keine Mitglieder online.

Statistik des Forums

Themen
44.306
Beiträge
232.349
Mitglieder
78.271
Neuestes Mitglied
Oit-Nik