От
KL FC Bot
В новостях появились сообщения о новой массовой атаке через цепочку поставок, целью которой являются пользователи системы VoIP-телефонии 3СX. Неизвестным злоумышленникам удалось заразить одноименное приложение для звонков через интернет, причем троянизированы, по всей видимости, были клиенты не только для Windows, но и для macOS. Теперь через вредоносную программу, подписанную валидным сертификатом 3СX, преступники атакуют ее пользователей, а это более 600 000 компаний, в списке которых можно встретить достаточно известные бренды из разных стран (American Express, BMW, AirFrance, Toyota, IKEA). Среди ряда исследователей эта вредоносная атака уже получила название SmoothOperator.
По всей видимости, угрозу представляют версии программы, выпущенные после 3 марта, то есть билды 18.12.407 и 18.12.416 для Windows, для macOS — 18.11.1213 и старше. По словам представителей 3СX, зловред попал в программу из-за использования командой разработчиков троянизированного open source компонента.
Как действует атака через троянизированное ПО 3CX
Ссылаясь на исследователей их разных компаний, журналисты BleepingComputer описывают механизм атаки через клиент для Windows следующим образом:
Пользователь загружает с официального сайта компании установочный пакет и запускает его, или получает обновление для уже установленной программы.
После установки, троянизированная программа создает несколько вредоносных библиотек, которые используются для следующего этапа атаки.
Затем зловред скачивает размещенные на сайте GitHub файлы формата .ICO, в которых спрятаны дополнительные строки данных.
Далее эти строки используются для скачивания финальной вредоносной нагрузки, которая, собственно, и используется для атак на различные компании.
Механизм атаки на пользователей macOS несколько отличается. Его подробное описание можно найти на сайте исследователей из Objective-See.
View the full article
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти