{"id":688534,"date":"2023-04-02T12:01:31","date_gmt":"2023-04-02T12:01:31","guid":{"rendered":"https:\/\/teknomers.com\/es\/ataque-a-la-cadena-de-suministro-3cx-esto-es-lo-que-sabemos-hasta-ahora\/"},"modified":"2023-04-02T12:01:34","modified_gmt":"2023-04-02T12:01:34","slug":"ataque-a-la-cadena-de-suministro-3cx-esto-es-lo-que-sabemos-hasta-ahora","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/ataque-a-la-cadena-de-suministro-3cx-esto-es-lo-que-sabemos-hasta-ahora\/","title":{"rendered":"Ataque a la cadena de suministro 3CX: esto es lo que sabemos hasta ahora"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>El fabricante de software de comunicaciones empresariales 3CX confirm\u00f3 el jueves que varias versiones de su aplicaci\u00f3n de escritorio para Windows y macOS se ven afectadas por un ataque a la cadena de suministro.<\/p>\n<p>Los n\u00fameros de versi\u00f3n incluyen <strong>18.12.407 y 18.12.416<\/strong> para Windows y <strong>18.11.1213, 18.12.402, 18.12.407 y 18.12.416<\/strong> para macOS.  Al problema se le ha asignado el identificador CVE <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-29059\" target=\"_blank\">CVE-2023-29059<\/a>.<\/p>\n<p>La compa\u00f1\u00eda dijo que est\u00e1 contratando los servicios de Mandiant, propiedad de Google, para revisar el incidente.  Mientras tanto, est\u00e1 instando a sus clientes de versiones locales y autohospedadas del software a actualizar a la versi\u00f3n 18.12.422.<\/p>\n<p>&#8220;Los usuarios de 3CX Hosted y StartUP no necesitan actualizar sus servidores, ya que los actualizaremos autom\u00e1ticamente durante la noche&#8221;, dijo el CEO de 3CX, Nick Galea. <a rel=\"nofollow noopener\" href=\"https:\/\/www.3cx.com\/blog\/news\/desktopapp-security-alert-updates\/\" target=\"_blank\">dicho<\/a> en una entrada de blog.  &#8220;Los servidores se reiniciar\u00e1n y la nueva aplicaci\u00f3n Electron MSI\/DMG se instalar\u00e1 en el servidor&#8221;.<\/p>\n<p>La evidencia disponible hasta el momento apunta a un compromiso de la canalizaci\u00f3n de compilaci\u00f3n de software de 3CX para distribuir las versiones de Windows y macOS del paquete de la aplicaci\u00f3n o, alternativamente, el envenenamiento de una dependencia ascendente.  La escala del ataque es actualmente desconocida.<\/p>\n<p>Datos de telemetr\u00eda <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/3cx-desktop-app-compromised\" target=\"_blank\">compartido por Fortinet<\/a> muestra que la propagaci\u00f3n geogr\u00e1fica de las m\u00e1quinas de las v\u00edctimas que llaman a la infraestructura controlada por actores conocidos se extiende principalmente por Italia, Alemania, Austria, EE. UU., Sud\u00e1frica, Australia, Suiza, los Pa\u00edses Bajos, Canad\u00e1 y el Reino Unido.<\/p>\n<p>Se dice que el primer per\u00edodo de actividad potencialmente maliciosa se detect\u00f3 alrededor del 22 de marzo de 2023, seg\u00fan un <a rel=\"nofollow noopener\" href=\"https:\/\/www.3cx.com\/community\/threads\/threat-alerts-from-sentinelone-for-desktop-update-initiated-from-desktop-client.119806\/\" target=\"_blank\">publicar en el foro 3CX<\/a>aunque los preparativos para la sofisticada campa\u00f1a comenzaron a m\u00e1s tardar en febrero de 2022.<\/p>\n<p>3CX <a rel=\"nofollow noopener\" href=\"https:\/\/www.3cx.com\/community\/threads\/3cx-desktopapp-security-alert.119951\/post-559059\" target=\"_blank\">dicho<\/a> el <a rel=\"nofollow noopener\" href=\"https:\/\/www.3cx.com\/community\/threads\/3cx-desktopapp-security-alert-mandiant-appointed-to-investigate.119973\/post-559381\" target=\"_blank\">alerta inicial<\/a> se\u00f1alar un posible problema de seguridad en su aplicaci\u00f3n la semana pasada fue tratado como un &#8220;falso positivo&#8221; debido al hecho de que ninguno de los motores antivirus en VirusTotal lo etiquet\u00f3 como sospechoso o malware.<\/p>\n<p>El <a rel=\"nofollow noopener\" href=\"https:\/\/blog.checkpoint.com\/2023\/03\/29\/3cxdesktop-app-trojanizes-in-a-supply-chain-attack-check-point-customers-remain-protected\/\" target=\"_blank\">Versi\u00f3n de Windows del ataque<\/a> aprovech\u00f3 una t\u00e9cnica llamada carga lateral de DLL para cargar una biblioteca maliciosa conocida como &#8220;ffmpeg.dll&#8221; que est\u00e1 dise\u00f1ada para leer el c\u00f3digo shell encriptado de otra DLL llamada &#8220;d3dcompiler_47.dll&#8221;.<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left\">\n<tbody>\n<tr>\n<td style=\"text-align: center\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/04\/1680436890_39_Ataque-a-la-cadena-de-suministro-3CX-esto-es-lo.png\" alt=\"Ataque a la cadena de suministro 3CX\" border=\"0\" data-original-height=\"274\" data-original-width=\"728\" title=\"Ataque a la cadena de suministro 3CX\" \/><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center\">SUDDENICON descargando un nuevo ejecutable<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Esto implicaba acceder a un repositorio de GitHub para <a rel=\"nofollow noopener\" href=\"https:\/\/www.group-ib.com\/blog\/3cx-supply-chain-attack\" target=\"_blank\">recuperar un archivo ICO<\/a> que contiene direcciones URL que alojan la carga \u00fatil de la etapa final, un ladr\u00f3n de informaci\u00f3n (denominado <a rel=\"nofollow noopener\" href=\"https:\/\/www.volexity.com\/blog\/2023\/03\/30\/3cx-supply-chain-compromise-leads-to-iconic-incident\/\" target=\"_blank\">Ladr\u00f3n IC\u00d3NICO<\/a> o <a rel=\"nofollow noopener\" href=\"https:\/\/www.elastic.co\/security-labs\/elastic-users-protected-from-suddenicon-supply-chain-attack\" target=\"_blank\">SUDDENICON<\/a>) capaz de recopilar informaci\u00f3n del sistema y datos confidenciales almacenados en los navegadores web.<\/p>\n<p>El proveedor brit\u00e1nico de ciberseguridad Sophos <a rel=\"nofollow noopener\" href=\"https:\/\/news.sophos.com\/en-us\/2023\/03\/29\/3cx-dll-sideloading-attack\/\" target=\"_blank\">se\u00f1al\u00f3<\/a> que el <a rel=\"nofollow noopener\" href=\"https:\/\/www.todyl.com\/blog\/post\/threat-advisory-3cx-softphone-telephony-campaign\" target=\"_blank\">c\u00f3digo de shell<\/a> utilizado en el ataque es una &#8220;coincidencia de byte a byte&#8221; con muestras anteriores vistas en incidentes atribuidos exclusivamente al Grupo Lazarus.<\/p>\n<p>&#8220;La elecci\u00f3n de estas dos DLL, ffmpeg y d3dcompiler_47, por parte de los actores de amenazas detr\u00e1s de este ataque no fue accidental&#8221;, dijo el investigador de seguridad de ReversingLabs, Karlo Zanki. <a rel=\"nofollow noopener\" href=\"https:\/\/www.reversinglabs.com\/blog\/red-flags-fly-over-supply-chain-compromised-3cx-update\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;El objetivo en cuesti\u00f3n, 3CXDesktopApp, se basa en el marco de c\u00f3digo abierto de Electron. Ambas bibliotecas en cuesti\u00f3n generalmente se env\u00edan con el tiempo de ejecuci\u00f3n de Electron y, por lo tanto, es poco probable que levanten sospechas en los entornos de los clientes&#8221;.<\/p>\n<div style=\"text-align: left\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/04\/1680436891_535_Ataque-a-la-cadena-de-suministro-3CX-esto-es-lo.png\" alt=\"Ataque a la cadena de suministro 3CX\" border=\"0\" data-original-height=\"408\" data-original-width=\"728\" title=\"Ataque a la cadena de suministro 3CX\" \/><\/div>\n<p>La cadena de ataques de macOS, en la misma l\u00ednea, eludi\u00f3 las verificaciones de notarizaci\u00f3n de Apple para descargar una carga \u00fatil desconocida de un servidor de comando y control (C2) que actualmente no responde.<\/p>\n<p>&#8220;La versi\u00f3n de macOS no usa GitHub para recuperar su servidor C2&#8221;, Volexity <a rel=\"nofollow noopener\" href=\"https:\/\/www.volexity.com\/blog\/2023\/03\/30\/3cx-supply-chain-compromise-leads-to-iconic-incident\/\" target=\"_blank\">dicho<\/a>, que realiza un seguimiento de la actividad en el cl\u00faster UTA0040.  &#8220;En cambio, una lista de servidores C2 se almacena en el archivo codificado con una clave XOR de un solo byte, 0x7A&#8221;.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;padding: 0px 5%;border-radius: 10px;text-align: left;border-top-left-radius: 50px;border-bottom-right-radius: 50px\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #cdd0ff;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #575bb5\">SEMINARIO WEB THN<\/span><\/p>\n<p>\u00a1Convi\u00e9rtase en un profesional de respuesta a incidentes!<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d\">Descubra los secretos de la respuesta a incidentes a prueba de balas: \u00a1domine el proceso de 6 fases con Asaf Perlman, l\u00edder de IR de Cynet!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;float:left;font-weight:500;letter-spacing: 0.2px\">No se lo pierda: \u00a1guarde su asiento!<\/a><\/div>\n<p>La firma de seguridad cibern\u00e9tica CrowdStrike, en un aviso propio, ha atribuido el ataque con mucha confianza a Labyrinth Chollima (tambi\u00e9n conocido como <a rel=\"nofollow noopener\" href=\"https:\/\/www.secureworks.com\/research\/threat-profiles?filter=item-north-korea\" target=\"_blank\">Academia de n\u00edquel<\/a>), un actor patrocinado por el estado alineado con Corea del Norte.<\/p>\n<p>&#8220;La actividad, que apunta a muchas organizaciones en una amplia gama de verticales sin ning\u00fan patr\u00f3n obvio, se ha atribuido a Labyrinth Chollima en funci\u00f3n de la infraestructura de red observada asociada \u00fanicamente con ese adversario, t\u00e9cnicas de instalaci\u00f3n similares y una clave RC4 reutilizada&#8221;, Adam Meyers, vicepresidente senior de inteligencia de CrowdStrike, dijo a The Hacker News.<\/p>\n<p>&#8220;Las aplicaciones 3CX troyanizadas invocan una variante de ArcfeedLoader, malware atribuido \u00fanicamente a Labyrinth Chollima&#8221;.<\/p>\n<p>Labyrinth Chollima, seg\u00fan la compa\u00f1\u00eda con sede en Texas, es un subconjunto del Grupo Lazarus, que tambi\u00e9n constituye Silent Chollima (tambi\u00e9n conocido como Andariel o Nickel Hyatt) y Stardust Chollima (tambi\u00e9n conocido como BlueNoroff o Nickel Gladstone).<\/p>\n<p>El actor de amenazas &#8220;ha estado activo al menos desde 2009 y, por lo general, trata de generar ingresos al apuntar a organizaciones financieras y de criptomonedas&#8221;, dijo Meyers, y agreg\u00f3 que &#8220;probablemente est\u00e9 afiliado a la Oficina 121 de la Oficina General de Reconocimiento de la RPDC (<a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/mapping-dprk-groups-to-government\" target=\"_blank\">RGB<\/a>) y principalmente lleva a cabo operaciones de espionaje y esquemas de generaci\u00f3n de ingresos&#8221;.<\/p>\n<h2 style=\"text-align: left\"><strong>Google Chrome bloquea el \u00faltimo instalador MSI de 3CX<\/strong><\/h2>\n<p>3CX, en un <a rel=\"nofollow noopener\" href=\"https:\/\/www.3cx.com\/blog\/news\/chrome-blocks-latest-msi\/\" target=\"_blank\">actualizar<\/a> compartido el viernes, dijo que Google proh\u00edbe las descargas de los archivos de instalaci\u00f3n de MSI a trav\u00e9s de su navegador web Chrome.  Tambi\u00e9n se\u00f1al\u00f3 que los motores antivirus de varias empresas est\u00e1n bloqueando cualquier software firmado con el antiguo certificado de seguridad.<\/p>\n<p>Se han bloqueado los siguientes instaladores de MSI: SBC para Windows, la aplicaci\u00f3n de escritorio de Windows y Call Flow Designer.  Sin embargo, hay indicios de que la restricci\u00f3n puede haberse levantado ya que algunos clientes <a rel=\"nofollow noopener\" href=\"https:\/\/www.3cx.com\/community\/threads\/chrome-blocks-latest-3cx-msi-installer.119988\/\" target=\"_blank\">informe<\/a> pudiendo descargar la \u00faltima versi\u00f3n (18.12.422) a trav\u00e9s de Chrome.<\/p>\n<p>En respuesta, la compa\u00f1\u00eda dijo que est\u00e1 creando nuevos instaladores de MSI con un nuevo certificado y un nuevo servidor de compilaci\u00f3n, un proceso que se espera tome al menos ocho horas.  Alienta a\u00fan m\u00e1s a sus clientes a usar la versi\u00f3n de la aplicaci\u00f3n web (PWA) en su lugar.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/3cx-supply-chain-attack-heres-what-we.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>El fabricante de software de comunicaciones empresariales 3CX confirm\u00f3 el jueves que varias versiones de su aplicaci\u00f3n de<\/p>\n","protected":false},"author":1,"featured_media":688535,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[154531,4657,4656,191,1247,4661,3580,4664,155,4662,63,4668,4667,4654,4658,4659,4653,4655,4663,4725,4666,4665,2751,4660],"class_list":["post-688534","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-3cx","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ahora","tag-ataque","tag-ataques-ciberneticos","tag-cadena","tag-como-hackear","tag-esto","tag-filtracion-de-datos","tag-hasta","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-sabemos","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-suministro","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/688534","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=688534"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/688534\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/688535"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=688534"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=688534"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=688534"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}