{"id":669025,"date":"2023-04-02T09:55:45","date_gmt":"2023-04-02T11:55:45","guid":{"rendered":"https:\/\/teknomers.com\/fr\/attaque-de-la-chaine-dapprovisionnement-3cx-voici-ce-que-nous-savons-jusqua-present\/"},"modified":"2023-04-02T09:55:48","modified_gmt":"2023-04-02T11:55:48","slug":"attaque-de-la-chaine-dapprovisionnement-3cx-voici-ce-que-nous-savons-jusqua-present","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/attaque-de-la-chaine-dapprovisionnement-3cx-voici-ce-que-nous-savons-jusqua-present\/","title":{"rendered":"Attaque de la cha\u00eene d&#8217;approvisionnement 3CX &#8211; Voici ce que nous savons jusqu&#8217;\u00e0 pr\u00e9sent"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Le fabricant de logiciels de communication d&#8217;entreprise 3CX a confirm\u00e9 jeudi que plusieurs versions de son application de bureau pour Windows et macOS sont affect\u00e9es par une attaque de la cha\u00eene d&#8217;approvisionnement.<\/p>\n<p>Les num\u00e9ros de version incluent <strong>18.12.407 et 18.12.416<\/strong> pour Windows et <strong>18.11.1213, 18.12.402, 18.12.407 et 18.12.416<\/strong> pour macOS.  Le probl\u00e8me a re\u00e7u l&#8217;identifiant CVE <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-29059\" target=\"_blank\">CVE-2023-29059<\/a>.<\/p>\n<p>La soci\u00e9t\u00e9 a d\u00e9clar\u00e9 qu&#8217;elle engageait les services de Mandiant, propri\u00e9t\u00e9 de Google, pour examiner l&#8217;incident.  Dans l&#8217;intervalle, il exhorte ses clients des versions auto-h\u00e9berg\u00e9es et sur site du logiciel \u00e0 mettre \u00e0 jour vers la version 18.12.422.<\/p>\n<p>&#8220;Les utilisateurs de 3CX Hosted et StartUP n&#8217;ont pas besoin de mettre \u00e0 jour leurs serveurs car nous les mettrons \u00e0 jour automatiquement dans la nuit&#8221;, a d\u00e9clar\u00e9 Nick Galea, PDG de 3CX. <a rel=\"nofollow noopener\" href=\"https:\/\/www.3cx.com\/blog\/news\/desktopapp-security-alert-updates\/\" target=\"_blank\">a dit<\/a> dans un article de blog.  &#8220;Les serveurs seront red\u00e9marr\u00e9s et la nouvelle application Electron MSI\/DMG sera install\u00e9e sur le serveur.&#8221;<\/p>\n<p>Les preuves disponibles \u00e0 ce jour indiquent soit une compromission du pipeline de build logiciel de 3CX pour distribuer les versions Windows et macOS du package de l&#8217;application, soit l&#8217;empoisonnement d&#8217;une d\u00e9pendance en amont.  L&#8217;ampleur de l&#8217;attaque est actuellement inconnue.<\/p>\n<p>Donn\u00e9es de t\u00e9l\u00e9m\u00e9trie <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/3cx-desktop-app-compromised\" target=\"_blank\">partag\u00e9 par Fortinet<\/a> montre que la r\u00e9partition g\u00e9ographique des machines victimes appelant une infrastructure contr\u00f4l\u00e9e par des acteurs connus s&#8217;\u00e9tend principalement sur l&#8217;Italie, l&#8217;Allemagne, l&#8217;Autriche, les \u00c9tats-Unis, l&#8217;Afrique du Sud, l&#8217;Australie, la Suisse, les Pays-Bas, le Canada et le Royaume-Uni<\/p>\n<p>La premi\u00e8re p\u00e9riode d&#8217;activit\u00e9 potentiellement malveillante aurait \u00e9t\u00e9 d\u00e9tect\u00e9e le ou vers le 22 mars 2023, selon un <a rel=\"nofollow noopener\" href=\"https:\/\/www.3cx.com\/community\/threads\/threat-alerts-from-sentinelone-for-desktop-update-initiated-from-desktop-client.119806\/\" target=\"_blank\">poster sur le forum 3CX<\/a>bien que les pr\u00e9paratifs de la campagne sophistiqu\u00e9e aient commenc\u00e9 au plus tard en f\u00e9vrier 2022.<\/p>\n<p>3CX <a rel=\"nofollow noopener\" href=\"https:\/\/www.3cx.com\/community\/threads\/3cx-desktopapp-security-alert.119951\/post-559059\" target=\"_blank\">a dit<\/a> le <a rel=\"nofollow noopener\" href=\"https:\/\/www.3cx.com\/community\/threads\/3cx-desktopapp-security-alert-mandiant-appointed-to-investigate.119973\/post-559381\" target=\"_blank\">alerte initiale<\/a> signaler un probl\u00e8me de s\u00e9curit\u00e9 potentiel dans son application la semaine derni\u00e8re a \u00e9t\u00e9 trait\u00e9 comme un &#8220;faux positif&#8221; car aucun des moteurs antivirus de VirusTotal ne l&#8217;a qualifi\u00e9 de suspect ou de logiciel malveillant.<\/p>\n<p>Le <a rel=\"nofollow noopener\" href=\"https:\/\/blog.checkpoint.com\/2023\/03\/29\/3cxdesktop-app-trojanizes-in-a-supply-chain-attack-check-point-customers-remain-protected\/\" target=\"_blank\">Version Windows de l&#8217;attaque<\/a> a exploit\u00e9 une technique appel\u00e9e chargement lat\u00e9ral de DLL pour charger une biblioth\u00e8que malveillante appel\u00e9e &#8220;ffmpeg.dll&#8221; con\u00e7ue pour lire le shellcode crypt\u00e9 \u00e0 partir d&#8217;une autre DLL appel\u00e9e &#8220;d3dcompiler_47.dll&#8221;.<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/04\/1680436544_689_Attaque-de-la-chaine-dapprovisionnement-3CX-Voici-ce-que.png\" alt=\"Attaque de la cha\u00eene d'approvisionnement 3CX\" border=\"0\" data-original-height=\"274\" data-original-width=\"728\" title=\"Attaque de la cha\u00eene d'approvisionnement 3CX\"\/><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">SUDDENICON t\u00e9l\u00e9charge un nouvel ex\u00e9cutable<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Cela impliquait d&#8217;acc\u00e9der \u00e0 un r\u00e9f\u00e9rentiel GitHub pour <a rel=\"nofollow noopener\" href=\"https:\/\/www.group-ib.com\/blog\/3cx-supply-chain-attack\" target=\"_blank\">r\u00e9cup\u00e9rer un fichier ICO<\/a> contenant des URL h\u00e9bergeant la charge utile de l&#8217;\u00e9tape finale, un voleur d&#8217;informations (surnomm\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/www.volexity.com\/blog\/2023\/03\/30\/3cx-supply-chain-compromise-leads-to-iconic-incident\/\" target=\"_blank\">Voleur ICONIQUE<\/a> ou <a rel=\"nofollow noopener\" href=\"https:\/\/www.elastic.co\/security-labs\/elastic-users-protected-from-suddenicon-supply-chain-attack\" target=\"_blank\">SUDDENIC\u00d4NE<\/a>) capable de r\u00e9colter des informations syst\u00e8me et des donn\u00e9es sensibles stock\u00e9es dans des navigateurs Web.<\/p>\n<p>Fournisseur britannique de cybers\u00e9curit\u00e9 Sophos <a rel=\"nofollow noopener\" href=\"https:\/\/news.sophos.com\/en-us\/2023\/03\/29\/3cx-dll-sideloading-attack\/\" target=\"_blank\">soulign\u00e9<\/a> que le <a rel=\"nofollow noopener\" href=\"https:\/\/www.todyl.com\/blog\/post\/threat-advisory-3cx-softphone-telephony-campaign\" target=\"_blank\">shellcode<\/a> utilis\u00e9 dans l&#8217;attaque est une &#8220;correspondance octet par octet&#8221; avec des \u00e9chantillons ant\u00e9rieurs observ\u00e9s lors d&#8217;incidents exclusivement attribu\u00e9s au groupe Lazarus.<\/p>\n<p>&#8220;Le choix de ces deux DLL &#8211; ffmpeg et d3dcompiler_47 &#8211; par les acteurs de la menace \u00e0 l&#8217;origine de cette attaque n&#8217;\u00e9tait pas un hasard&#8221;, a d\u00e9clar\u00e9 Karlo Zanki, chercheur en s\u00e9curit\u00e9 chez ReversingLabs. <a rel=\"nofollow noopener\" href=\"https:\/\/www.reversinglabs.com\/blog\/red-flags-fly-over-supply-chain-compromised-3cx-update\" target=\"_blank\">a dit<\/a>.<\/p>\n<p>&#8220;La cible en question, 3CXDesktopApp, est construite sur le framework open source Electron. Les deux biblioth\u00e8ques en question sont g\u00e9n\u00e9ralement livr\u00e9es avec le runtime Electron et, par cons\u00e9quent, il est peu probable qu&#8217;elles \u00e9veillent les soup\u00e7ons au sein des environnements clients.&#8221;<\/p>\n<div style=\"text-align: left;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/04\/1680436545_765_Attaque-de-la-chaine-dapprovisionnement-3CX-Voici-ce-que.png\" alt=\"Attaque de la cha\u00eene d'approvisionnement 3CX\" border=\"0\" data-original-height=\"408\" data-original-width=\"728\" title=\"Attaque de la cha\u00eene d'approvisionnement 3CX\"\/><\/div>\n<p>La cha\u00eene d&#8217;attaque macOS, dans le m\u00eame esprit, a contourn\u00e9 les contr\u00f4les de notarisation d&#8217;Apple pour t\u00e9l\u00e9charger une charge utile inconnue \u00e0 partir d&#8217;un serveur de commande et de contr\u00f4le (C2) qui ne r\u00e9pond actuellement pas.<\/p>\n<p>&#8220;La version macOS n&#8217;utilise pas GitHub pour r\u00e9cup\u00e9rer son serveur C2,&#8221; Volexity <a rel=\"nofollow noopener\" href=\"https:\/\/www.volexity.com\/blog\/2023\/03\/30\/3cx-supply-chain-compromise-leads-to-iconic-incident\/\" target=\"_blank\">a dit<\/a>, qui suit l&#8217;activit\u00e9 sous le cluster UTA0040.  &#8220;Au lieu de cela, une liste de serveurs C2 est stock\u00e9e dans le fichier encod\u00e9 avec une cl\u00e9 XOR \u00e0 un seul octet, 0x7A.&#8221;<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #cdd0ff;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #575bb5;\">WEBINAIRE THN<\/span><\/p>\n<p>Devenez un pro de la r\u00e9ponse aux incidents\u00a0!<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">D\u00e9couvrez les secrets d&#8217;une r\u00e9ponse aux incidents \u00e0 toute \u00e9preuve &#8211; Ma\u00eetrisez le processus en 6 phases avec Asaf Perlman, le responsable IR de Cynet\u00a0!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Ne manquez rien &#8211; R\u00e9servez votre si\u00e8ge\u00a0!<\/a><\/div>\n<p>La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 CrowdStrike, dans un avis qui lui est propre, a attribu\u00e9 l&#8217;attaque avec une grande confiance \u00e0 Labyrinth Chollima (alias <a rel=\"nofollow noopener\" href=\"https:\/\/www.secureworks.com\/research\/threat-profiles?filter=item-north-korea\" target=\"_blank\">Acad\u00e9mie du nickel<\/a>), un acteur parrain\u00e9 par l&#8217;\u00c9tat align\u00e9 sur la Cor\u00e9e du Nord.<\/p>\n<p>&#8220;L&#8217;activit\u00e9, qui cible de nombreuses organisations dans un large \u00e9ventail de secteurs verticaux sans aucun sch\u00e9ma \u00e9vident, a \u00e9t\u00e9 attribu\u00e9e \u00e0 Labyrinth Chollima sur la base d&#8217;une infrastructure r\u00e9seau observ\u00e9e uniquement associ\u00e9e \u00e0 cet adversaire, de techniques d&#8217;installation similaires et d&#8217;une cl\u00e9 RC4 r\u00e9utilis\u00e9e&#8221;, Adam Meyers, vice-pr\u00e9sident senior du renseignement chez CrowdStrike, a d\u00e9clar\u00e9 \u00e0 The Hacker News.<\/p>\n<p>&#8220;Les applications trojanis\u00e9es 3CX invoquent une variante d&#8217;ArcfeedLoader, un malware attribu\u00e9 uniquement \u00e0 Labyrinth Chollima.&#8221;<\/p>\n<p>Labyrinth Chollima, selon la soci\u00e9t\u00e9 bas\u00e9e au Texas, est un sous-ensemble du groupe Lazarus, qui constitue \u00e9galement Silent Chollima (alias Andariel ou Nickel Hyatt) et Stardust Chollima (alias BlueNoroff ou Nickel Gladstone).<\/p>\n<p>L&#8217;acteur mena\u00e7ant &#8220;est actif depuis au moins 2009 et essaie g\u00e9n\u00e9ralement de g\u00e9n\u00e9rer des revenus en ciblant les organisations cryptographiques et financi\u00e8res&#8221;, a d\u00e9clar\u00e9 Meyers, ajoutant qu&#8217;il est &#8220;probablement affili\u00e9 au Bureau 121 du Bureau g\u00e9n\u00e9ral de reconnaissance de la RPDC (<a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/mapping-dprk-groups-to-government\" target=\"_blank\">RVB<\/a>) et m\u00e8ne principalement des op\u00e9rations d&#8217;espionnage et des programmes de g\u00e9n\u00e9ration de revenus.&#8221;<\/p>\n<h2 style=\"text-align: left;\"><strong>Google Chrome bloque le dernier installateur 3CX MSI<\/strong><\/h2>\n<p>3CX, dans un <a rel=\"nofollow noopener\" href=\"https:\/\/www.3cx.com\/blog\/news\/chrome-blocks-latest-msi\/\" target=\"_blank\">mise \u00e0 jour<\/a> partag\u00e9 vendredi, a d\u00e9clar\u00e9 que Google interdisait les t\u00e9l\u00e9chargements des fichiers d&#8217;installation MSI via son navigateur Web Chrome.  Il a \u00e9galement not\u00e9 que les moteurs antivirus de plusieurs soci\u00e9t\u00e9s bloquent tout logiciel sign\u00e9 avec l&#8217;ancien certificat de s\u00e9curit\u00e9.<\/p>\n<p>Les programmes d&#8217;installation MSI suivants ont \u00e9t\u00e9 bloqu\u00e9s\u00a0: SBC pour Windows, l&#8217;application de bureau Windows et Call Flow Designer.  Cependant, il y a des indications que la restriction a peut-\u00eatre \u00e9t\u00e9 lev\u00e9e car certains clients <a rel=\"nofollow noopener\" href=\"https:\/\/www.3cx.com\/community\/threads\/chrome-blocks-latest-3cx-msi-installer.119988\/\" target=\"_blank\">rapport<\/a> pouvoir t\u00e9l\u00e9charger la derni\u00e8re version (18.12.422) via Chrome.<\/p>\n<p>En r\u00e9ponse, la soci\u00e9t\u00e9 a d\u00e9clar\u00e9 qu&#8217;elle cr\u00e9ait de nouveaux installateurs MSI avec un nouveau certificat et un nouveau serveur de construction, un processus qui devrait prendre au moins huit heures.  Il encourage en outre ses clients \u00e0 utiliser la version de l&#8217;application Web (PWA) \u00e0 la place.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/3cx-supply-chain-attack-heres-what-we.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Le fabricant de logiciels de communication d&#8217;entreprise 3CX a confirm\u00e9 jeudi que plusieurs versions de son application de bureau pour Windows et macOS sont affect\u00e9es par une attaque de la cha\u00eene d&#8217;approvisionnement. Les num\u00e9ros de version incluent 18.12.407 et 18.12.416 pour Windows et 18.11.1213, 18.12.402, 18.12.407 et 18.12.416 pour macOS. Le probl\u00e8me a re\u00e7u l&#8217;identifiant [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":669026,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[154037,1933,2953,4168,4158,4165,4161,3242,828,4157,4159,4171,4170,4167,4160,1266,4163,4162,6052,4593,4172,4169,4166,363,4164],"class_list":["post-669025","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-3cx","tag-attaque","tag-chaine","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dapprovisionnement","tag-jusqua","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nous","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-present","tag-savons","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-voici","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/669025","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=669025"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/669025\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/669026"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=669025"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=669025"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=669025"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}