{"id":689702,"date":"2023-04-03T03:13:29","date_gmt":"2023-04-03T03:13:29","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-ataque-a-la-cadena-de-suministro-de-la-aplicacion-de-escritorio-3cx-deja-a-millones-en-riesgo-actualizacion-urgente-en-camino\/"},"modified":"2023-04-03T03:13:33","modified_gmt":"2023-04-03T03:13:33","slug":"el-ataque-a-la-cadena-de-suministro-de-la-aplicacion-de-escritorio-3cx-deja-a-millones-en-riesgo-actualizacion-urgente-en-camino","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-ataque-a-la-cadena-de-suministro-de-la-aplicacion-de-escritorio-3cx-deja-a-millones-en-riesgo-actualizacion-urgente-en-camino\/","title":{"rendered":"El ataque a la cadena de suministro de la aplicaci\u00f3n de escritorio 3CX deja a millones en riesgo &#8211; \u00a1Actualizaci\u00f3n urgente en camino!"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">30 de marzo de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Cadena de Suministro \/ Seguridad del Software<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>3CX dijo que es <a rel=\"nofollow noopener\" href=\"https:\/\/www.3cx.com\/community\/threads\/3cx-desktopapp-security-alert.119951\/\" target=\"_blank\">trabajando en una actualizaci\u00f3n de software<\/a> para su aplicaci\u00f3n de escritorio despu\u00e9s de que varios proveedores de seguridad cibern\u00e9tica hicieran sonar la alarma sobre lo que parece ser un ataque activo a la cadena de suministro que utiliza instaladores manipulados y firmados digitalmente del popular software de conferencias de voz y video para apuntar a los clientes intermedios.<\/p>\n<p>&#8220;La aplicaci\u00f3n de escritorio 3CX troyanizada es la primera etapa de una cadena de ataque de varias etapas que extrae archivos ICO adjuntos con datos Base64 de GitHub y, en \u00faltima instancia, conduce a una DLL de robo de informaci\u00f3n de tercera etapa&#8221;, investigadores de SentinelOne <a rel=\"nofollow noopener\" href=\"https:\/\/www.sentinelone.com\/blog\/smoothoperator-ongoing-campaign-trojanizes-3cx-software-in-software-supply-chain-attack\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>La firma de ciberseguridad est\u00e1 rastreando la actividad bajo el nombre <strong>Operador suave<\/strong>afirmando que el actor de amenazas registr\u00f3 una infraestructura de ataque masivo desde febrero de 2022. Hay indicios de que el ataque puede haber <a rel=\"nofollow noopener\" href=\"https:\/\/www.3cx.com\/community\/threads\/threat-alerts-from-sentinelone-for-desktop-update-initiated-from-desktop-client.119806\/\" target=\"_blank\">comenz\u00f3<\/a> alrededor del 22 de marzo de 2023.<\/p>\n<p>3CX, la empresa detr\u00e1s de 3CXDesktopApp, <a rel=\"nofollow noopener\" href=\"https:\/\/www.3cx.com\/company\/\" target=\"_blank\">reclamos<\/a> tener m\u00e1s de 600.000 clientes y 12 millones de usuarios en 190 pa\u00edses, algunos de los cuales incluyen nombres tan conocidos como American Express, BMW, Honda, Ikea, Pepsi y Toyota, entre otros.<\/p>\n<p>Si bien el cliente PBX 3CX est\u00e1 disponible para m\u00faltiples plataformas, <a rel=\"nofollow noopener\" href=\"https:\/\/news.sophos.com\/en-us\/2023\/03\/29\/3cx-dll-sideloading-attack\/\" target=\"_blank\">datos de telemetr\u00eda<\/a> muestra que los ataques observados hasta ahora se limitan al cliente de Windows Electron (versiones 18.12.407 y 18.12.416) y a las versiones macOS del sistema telef\u00f3nico PBX.<\/p>\n<p>La cadena de infecci\u00f3n, en pocas palabras, aprovecha la <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1574\/002\/\" target=\"_blank\">T\u00e9cnica de carga lateral de DLL<\/a> para cargar una DLL no autorizada (ffmpeg.dll) que est\u00e1 dise\u00f1ada para recuperar una carga \u00fatil de archivo de icono (ICO).  El repositorio de GitHub <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/IconStorages\/images\" target=\"_blank\">alojar el archivo<\/a> desde entonces ha sido <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/_JohnHammond\/status\/1641270384023719937\" target=\"_blank\">derribados<\/a>.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/04\/1680491609_351_El-ataque-a-la-cadena-de-suministro-de-la-aplicacion.png\" alt=\"Aplicaci\u00f3n de Escritorio 3CX\" border=\"0\" data-original-height=\"392\" data-original-width=\"728\" title=\"Aplicaci\u00f3n de Escritorio 3CX\" \/><\/div>\n<p>La carga \u00fatil final es un ladr\u00f3n de informaci\u00f3n capaz de recopilar informaci\u00f3n del sistema y datos confidenciales almacenados en los navegadores Google Chrome, Microsoft Edge, Brave y Mozilla Firefox.<\/p>\n<p>El <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/e6bbc33815b9f20b0cf832d7401dd893fbc467c800728b5891336706da0dbcec\" target=\"_blank\">muestra de macOS<\/a> (un archivo de 381 MB), seg\u00fan <a rel=\"nofollow noopener\" href=\"https:\/\/objective-see.org\/blog\/blog_0x73.html\" target=\"_blank\">investigador de seguridad Patrick Wardle<\/a>lleva una firma v\u00e1lida y est\u00e1 certificado por Apple, lo que significa que se puede ejecutar sin que el sistema operativo lo bloquee.<\/p>\n<p>La aplicaci\u00f3n maliciosa, similar a la contraparte de Windows, incluye un binario Mach-O llamado <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/a64fa9f1c76457ecc58402142a8728ce34ccba378c17318b3340083eeb7acc67\" target=\"_blank\">libffmpeg.dylib<\/a> que est\u00e1 dise\u00f1ado para comunicarse con un servidor externo &#8220;pbxsources[.]com&#8221; para descargar y ejecutar un archivo llamado UpdateAgent. El servidor est\u00e1 actualmente fuera de l\u00ednea.<\/p>\n<p>Cazadora <a rel=\"nofollow noopener\" href=\"https:\/\/www.huntress.com\/blog\/3cx-voip-software-compromise-supply-chain-threats\" target=\"_blank\">reportado<\/a> que hay 242,519 sistemas de administraci\u00f3n de tel\u00e9fonos 3CX expuestos p\u00fablicamente.  Symantec, propiedad de Broadcom, en su propio aviso, <a rel=\"nofollow noopener\" href=\"https:\/\/symantec-enterprise-blogs.security.com\/blogs\/threat-intelligence\/3cx-supply-chain-attack\" target=\"_blank\">dicho<\/a> &#8220;La informaci\u00f3n recopilada por este malware presumiblemente permiti\u00f3 a los atacantes evaluar si la v\u00edctima era candidata a un mayor compromiso&#8221;.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;padding: 0px 5%;border-radius: 10px;text-align: left;border-top-left-radius: 50px;border-bottom-right-radius: 50px\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #cdd0ff;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #575bb5\">SEMINARIO WEB THN<\/span><\/p>\n<p>\u00a1Convi\u00e9rtase en un profesional de respuesta a incidentes!<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d\">Descubra los secretos de la respuesta a incidentes a prueba de balas: \u00a1domine el proceso de 6 fases con Asaf Perlman, l\u00edder de IR de Cynet!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;float:left;font-weight:500;letter-spacing: 0.2px\">No se lo pierda: \u00a1guarde su asiento!<\/a><\/div>\n<p>&#8220;Debido a su uso generalizado y su importancia en el sistema de comunicaci\u00f3n de una organizaci\u00f3n, los actores de amenazas pueden causar da\u00f1os importantes (por ejemplo, al monitorear o desviar la comunicaci\u00f3n tanto interna como externa) a las empresas que usan este software&#8221;, Trend Micro <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/23\/c\/information-on-attacks-involving-3cx-desktop-app.html\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>Empresa de ciberseguridad CrowdStrike <a rel=\"nofollow noopener\" href=\"https:\/\/www.reddit.com\/r\/crowdstrike\/comments\/125r3uu\/20230329_situational_awareness_crowdstrike\/\" target=\"_blank\">dicho<\/a> est\u00e1 atribuyendo el ataque con gran confianza a un actor del estado-naci\u00f3n de Corea del Norte que rastrea como Labyrinth Chollima (tambi\u00e9n conocido como Nickel Academy), un subgrupo dentro del notorio Grupo Lazarus.<\/p>\n<p>&#8220;La actividad maliciosa incluye la baliza a la infraestructura controlada por el actor, el despliegue de cargas \u00fatiles de segunda etapa y, en un peque\u00f1o n\u00famero de casos, la actividad pr\u00e1ctica del teclado&#8221;, CrowdStrike <a rel=\"nofollow noopener\" href=\"https:\/\/www.crowdstrike.com\/blog\/crowdstrike-detects-and-prevents-active-intrusion-campaign-targeting-3cxdesktopapp-customers\/\" target=\"_blank\">agregado<\/a>.<\/p>\n<p>En una publicaci\u00f3n en el foro, el CEO de 3CX, Nick Galea, dijo que est\u00e1 en proceso de emitir una nueva versi\u00f3n en las pr\u00f3ximas horas y se\u00f1al\u00f3 que <a rel=\"nofollow noopener\" href=\"https:\/\/www.3cx.com\/community\/threads\/threat-alerts-from-sentinelone-for-desktop-update-initiated-from-desktop-client.119806\/post-558910\" target=\"_blank\">Las versiones de Android e iOS no se ven afectadas<\/a>.  &#8220;Desafortunadamente, esto sucedi\u00f3 debido a que una biblioteca ascendente que usamos se infect\u00f3&#8221;, Galea <a rel=\"nofollow noopener\" href=\"https:\/\/www.3cx.com\/community\/threads\/crowdstrike-endpoint-security-detection-re-3cx-desktop-app.119934\/post-558898\" target=\"_blank\">dicho<\/a>sin especificar m\u00e1s detalles.<\/p>\n<p>Como soluci\u00f3n temporal, la empresa est\u00e1 <a rel=\"nofollow noopener\" href=\"https:\/\/www.3cx.com\/community\/threads\/3cx-desktopapp-security-alert.119951\/\" target=\"_blank\">instando<\/a> sus clientes para desinstalar la aplicaci\u00f3n y volver a instalarla, o alternativamente usar el cliente PWA.<\/p>\n<p>3CX, en un <a rel=\"nofollow noopener\" href=\"https:\/\/www.3cx.com\/blog\/news\/desktopapp-security-alert\/\" target=\"_blank\">actualizaci\u00f3n de seguimiento<\/a>dijo que &#8220;el problema parece ser una de las bibliotecas incluidas que compilamos en la aplicaci\u00f3n Windows Electron a trav\u00e9s de git&#8221; y que est\u00e1 investigando m\u00e1s a fondo el asunto.<\/p>\n<p><i>(Esta es una historia en desarrollo y se ha actualizado con nueva informaci\u00f3n sobre la cadena de infecci\u00f3n de macOS).<\/i><\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/3cx-desktop-app-targeted-in-supply.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80230 de marzo de 2023\ue804Ravie Lakshman\u00e1nCadena de Suministro \/ Seguridad del Software 3CX dijo que es trabajando en<\/p>\n","protected":false},"author":1,"featured_media":689703,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[154531,2456,4657,4656,450,1247,4661,3580,614,4664,25,39828,4662,4668,4667,327,4654,4658,4659,4653,4655,4663,4578,4666,4665,2751,4544,4660],"class_list":["post-689702","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-3cx","tag-actualizacion","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aplicacion","tag-ataque","tag-ataques-ciberneticos","tag-cadena","tag-camino","tag-como-hackear","tag-deja","tag-escritorio","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-millones","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-riesgo","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-suministro","tag-urgente","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/689702","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=689702"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/689702\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/689703"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=689702"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=689702"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=689702"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}