{"id":670162,"date":"2023-04-03T01:21:47","date_gmt":"2023-04-03T03:21:47","guid":{"rendered":"https:\/\/teknomers.com\/fr\/lattaque-de-la-chaine-dapprovisionnement-de-lapplication-de-bureau-3cx-met-des-millions-de-personnes-en-danger-mise-a-jour-urgente-en-cours\/"},"modified":"2023-04-03T01:21:51","modified_gmt":"2023-04-03T03:21:51","slug":"lattaque-de-la-chaine-dapprovisionnement-de-lapplication-de-bureau-3cx-met-des-millions-de-personnes-en-danger-mise-a-jour-urgente-en-cours","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/lattaque-de-la-chaine-dapprovisionnement-de-lapplication-de-bureau-3cx-met-des-millions-de-personnes-en-danger-mise-a-jour-urgente-en-cours\/","title":{"rendered":"L&#8217;attaque de la cha\u00eene d&#8217;approvisionnement de l&#8217;application de bureau 3CX met des millions de personnes en danger &#8211; Mise \u00e0 jour urgente en cours !"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">30 mars 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Cha\u00eene d&#8217;approvisionnement \/ S\u00e9curit\u00e9 des logiciels<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>3CX a dit que c&#8217;\u00e9tait <a rel=\"nofollow noopener\" href=\"https:\/\/www.3cx.com\/community\/threads\/3cx-desktopapp-security-alert.119951\/\" target=\"_blank\">travailler sur une mise \u00e0 jour logicielle<\/a> pour son application de bureau apr\u00e8s que plusieurs fournisseurs de cybers\u00e9curit\u00e9 ont tir\u00e9 la sonnette d&#8217;alarme sur ce qui semble \u00eatre une attaque active de la cha\u00eene d&#8217;approvisionnement qui utilise des installateurs sign\u00e9s num\u00e9riquement et truqu\u00e9s du logiciel de conf\u00e9rence vocale et vid\u00e9o populaire pour cibler les clients en aval.<\/p>\n<p>&#8220;L&#8217;application de bureau 3CX trojanis\u00e9e est la premi\u00e8re \u00e9tape d&#8217;une cha\u00eene d&#8217;attaque en plusieurs \u00e9tapes qui extrait les fichiers ICO ajout\u00e9s aux donn\u00e9es Base64 de GitHub et conduit finalement \u00e0 une DLL d&#8217;infostealer de troisi\u00e8me \u00e9tape&#8221;, ont d\u00e9clar\u00e9 les chercheurs de SentinelOne. <a rel=\"nofollow noopener\" href=\"https:\/\/www.sentinelone.com\/blog\/smoothoperator-ongoing-campaign-trojanizes-3cx-software-in-software-supply-chain-attack\/\" target=\"_blank\">a dit<\/a>.<\/p>\n<p>L&#8217;entreprise de cybers\u00e9curit\u00e9 suit l&#8217;activit\u00e9 sous le nom <strong>LisseOp\u00e9rateur<\/strong>indiquant que l&#8217;acteur de la menace a enregistr\u00e9 une infrastructure d&#8217;attaque massive d\u00e8s f\u00e9vrier 2022. Il y a des indications que l&#8217;attaque pourrait avoir <a rel=\"nofollow noopener\" href=\"https:\/\/www.3cx.com\/community\/threads\/threat-alerts-from-sentinelone-for-desktop-update-initiated-from-desktop-client.119806\/\" target=\"_blank\">commenc\u00e9<\/a> vers le 22 mars 2023.<\/p>\n<p>3CX, la soci\u00e9t\u00e9 derri\u00e8re 3CXDesktopApp, <a rel=\"nofollow noopener\" href=\"https:\/\/www.3cx.com\/company\/\" target=\"_blank\">r\u00e9clamations<\/a> avoir plus de 600 000 clients et 12 millions d&#8217;utilisateurs dans 190 pays, dont certains incluent des noms bien connus comme American Express, BMW, Honda, Ikea, Pepsi et Toyota, entre autres.<\/p>\n<p>Alors que le client PBX 3CX est disponible pour plusieurs plateformes, <a rel=\"nofollow noopener\" href=\"https:\/\/news.sophos.com\/en-us\/2023\/03\/29\/3cx-dll-sideloading-attack\/\" target=\"_blank\">donn\u00e9es de t\u00e9l\u00e9m\u00e9trie<\/a> montre que les attaques observ\u00e9es jusqu&#8217;\u00e0 pr\u00e9sent se limitent au client Windows Electron (versions 18.12.407 et 18.12.416) et aux versions macOS du syst\u00e8me t\u00e9l\u00e9phonique PBX.<\/p>\n<p>La cha\u00eene d&#8217;infection, en un mot, profite de la <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1574\/002\/\" target=\"_blank\">Technique de chargement lat\u00e9ral de DLL<\/a> pour charger une DLL malveillante (ffmpeg.dll) con\u00e7ue pour r\u00e9cup\u00e9rer une charge utile de fichier ic\u00f4ne (ICO).  Le r\u00e9f\u00e9rentiel GitHub <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/IconStorages\/images\" target=\"_blank\">h\u00e9berger le fichier<\/a> a depuis \u00e9t\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/_JohnHammond\/status\/1641270384023719937\" target=\"_blank\">d\u00e9mont\u00e9<\/a>.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/04\/1680492107_115_Lattaque-de-la-chaine-dapprovisionnement-de-lapplication-de-bureau-3CX.png\" alt=\"Application de bureau 3CX\" border=\"0\" data-original-height=\"392\" data-original-width=\"728\" title=\"Application de bureau 3CX\"\/><\/div>\n<p>La charge utile finale est un voleur d&#8217;informations capable de collecter des informations syst\u00e8me et des donn\u00e9es sensibles stock\u00e9es dans les navigateurs Google Chrome, Microsoft Edge, Brave et Mozilla Firefox.<\/p>\n<p>Le <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/e6bbc33815b9f20b0cf832d7401dd893fbc467c800728b5891336706da0dbcec\" target=\"_blank\">Exemple macOS<\/a> (un fichier de 381 Mo), selon <a rel=\"nofollow noopener\" href=\"https:\/\/objective-see.org\/blog\/blog_0x73.html\" target=\"_blank\">chercheur en s\u00e9curit\u00e9 Patrick Wardle<\/a>porte une signature valide et est notari\u00e9 par Apple, ce qui signifie qu&#8217;il peut \u00eatre ex\u00e9cut\u00e9 sans que le syst\u00e8me d&#8217;exploitation ne le bloque.<\/p>\n<p>L&#8217;application malveillante, similaire \u00e0 son homologue Windows, inclut un binaire Mach-O nomm\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/a64fa9f1c76457ecc58402142a8728ce34ccba378c17318b3340083eeb7acc67\" target=\"_blank\">libffmpeg.dylib<\/a> qui est con\u00e7u pour atteindre un serveur externe &#8220;pbxsources[.]com&#8221; pour t\u00e9l\u00e9charger et ex\u00e9cuter un fichier nomm\u00e9 UpdateAgent. Le serveur est actuellement hors ligne.<\/p>\n<p>Chasseresse <a rel=\"nofollow noopener\" href=\"https:\/\/www.huntress.com\/blog\/3cx-voip-software-compromise-supply-chain-threats\" target=\"_blank\">signal\u00e9<\/a> qu&#8217;il existe 242 519 syst\u00e8mes de gestion t\u00e9l\u00e9phonique 3CX expos\u00e9s publiquement.  Symantec, propri\u00e9t\u00e9 de Broadcom, dans son propre avis, <a rel=\"nofollow noopener\" href=\"https:\/\/symantec-enterprise-blogs.security.com\/blogs\/threat-intelligence\/3cx-supply-chain-attack\" target=\"_blank\">a dit<\/a> &#8220;Les informations recueillies par ce logiciel malveillant ont vraisemblablement permis aux attaquants d&#8217;\u00e9valuer si la victime \u00e9tait candidate \u00e0 un compromis suppl\u00e9mentaire.&#8221;<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #cdd0ff;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #575bb5;\">WEBINAIRE THN<\/span><\/p>\n<p>Devenez un pro de la r\u00e9ponse aux incidents\u00a0!<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">D\u00e9couvrez les secrets d&#8217;une r\u00e9ponse aux incidents \u00e0 toute \u00e9preuve &#8211; Ma\u00eetrisez le processus en 6 phases avec Asaf Perlman, le responsable IR de Cynet\u00a0!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Ne manquez rien &#8211; R\u00e9servez votre si\u00e8ge\u00a0!<\/a><\/div>\n<p>&#8220;En raison de son utilisation g\u00e9n\u00e9ralis\u00e9e et de son importance dans le syst\u00e8me de communication d&#8217;une organisation, les pirates peuvent causer des dommages importants (par exemple, en surveillant ou en redirigeant les communications internes et externes) aux entreprises qui utilisent ce logiciel&#8221;, a d\u00e9clar\u00e9 Trend Micro. <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/23\/c\/information-on-attacks-involving-3cx-desktop-app.html\" target=\"_blank\">a dit<\/a>.<\/p>\n<p>Entreprise de cybers\u00e9curit\u00e9 CrowdStrike <a rel=\"nofollow noopener\" href=\"https:\/\/www.reddit.com\/r\/crowdstrike\/comments\/125r3uu\/20230329_situational_awareness_crowdstrike\/\" target=\"_blank\">a dit<\/a> il attribue l&#8217;attaque avec une grande confiance \u00e0 un acteur de l&#8217;\u00c9tat-nation nord-cor\u00e9en qu&#8217;il suit sous le nom de Labyrinth Chollima (alias Nickel Academy), un sous-groupe au sein du c\u00e9l\u00e8bre groupe Lazarus.<\/p>\n<p>&#8220;L&#8217;activit\u00e9 malveillante comprend le balisage vers une infrastructure contr\u00f4l\u00e9e par des acteurs, le d\u00e9ploiement de charges utiles de deuxi\u00e8me \u00e9tape et, dans un petit nombre de cas, une activit\u00e9 manuelle sur le clavier&#8221;, a d\u00e9clar\u00e9 CrowdStrike. <a rel=\"nofollow noopener\" href=\"https:\/\/www.crowdstrike.com\/blog\/crowdstrike-detects-and-prevents-active-intrusion-campaign-targeting-3cxdesktopapp-customers\/\" target=\"_blank\">ajout\u00e9e<\/a>.<\/p>\n<p>Dans un message sur le forum, le PDG de 3CX, Nick Galea, a d\u00e9clar\u00e9 qu&#8217;il \u00e9tait en train de publier une nouvelle version au cours des prochaines heures, et a not\u00e9 que <a rel=\"nofollow noopener\" href=\"https:\/\/www.3cx.com\/community\/threads\/threat-alerts-from-sentinelone-for-desktop-update-initiated-from-desktop-client.119806\/post-558910\" target=\"_blank\">Les versions Android et iOS ne sont pas impact\u00e9es<\/a>.  &#8220;Malheureusement, cela s&#8217;est produit parce qu&#8217;une biblioth\u00e8que en amont que nous utilisons a \u00e9t\u00e9 infect\u00e9e&#8221;, Galea <a rel=\"nofollow noopener\" href=\"https:\/\/www.3cx.com\/community\/threads\/crowdstrike-endpoint-security-detection-re-3cx-desktop-app.119934\/post-558898\" target=\"_blank\">a dit<\/a>sans donner plus de d\u00e9tails.<\/p>\n<p>Comme solution de contournement, l&#8217;entreprise est <a rel=\"nofollow noopener\" href=\"https:\/\/www.3cx.com\/community\/threads\/3cx-desktopapp-security-alert.119951\/\" target=\"_blank\">exhortant<\/a> ses clients de d\u00e9sinstaller l&#8217;application et de la r\u00e9installer, ou bien d&#8217;utiliser le client PWA.<\/p>\n<p>3CX, dans un <a rel=\"nofollow noopener\" href=\"https:\/\/www.3cx.com\/blog\/news\/desktopapp-security-alert\/\" target=\"_blank\">mise \u00e0 jour de suivi<\/a>a d\u00e9clar\u00e9 que &#8220;le probl\u00e8me semble \u00eatre l&#8217;une des biblioth\u00e8ques group\u00e9es que nous avons compil\u00e9es dans l&#8217;application Windows Electron via git&#8221; et qu&#8217;il \u00e9tudie davantage la question.<\/p>\n<p><i>(Ceci est une histoire en d\u00e9veloppement et a \u00e9t\u00e9 mis \u00e0 jour avec de nouvelles informations sur la cha\u00eene d&#8217;infection macOS.)<\/i><\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/3cx-desktop-app-targeted-in-supply.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80230 mars 2023\ue804Ravie LakshmananCha\u00eene d&#8217;approvisionnement \/ S\u00e9curit\u00e9 des logiciels 3CX a dit que c&#8217;\u00e9tait travailler sur une mise \u00e0 jour logicielle pour son application de bureau apr\u00e8s que plusieurs fournisseurs de cybers\u00e9curit\u00e9 ont tir\u00e9 la sonnette d&#8217;alarme sur ce qui semble \u00eatre une attaque active de la cha\u00eene d&#8217;approvisionnement qui utilise des installateurs sign\u00e9s num\u00e9riquement [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":670163,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[154037,1033,2953,4168,1297,4158,4165,4161,1572,3242,133,3995,4157,4159,4171,4170,838,1505,4167,4955,1610,2811,4160,4163,4162,1055,4172,4169,13592,4166,4164],"class_list":["post-670162","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-3cx","tag-bureau","tag-chaine","tag-comment-pirater","tag-cours","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-danger","tag-dapprovisionnement","tag-des","tag-jour","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-lapplication","tag-lattaque","tag-logiciel-malveillant-de-ransomware","tag-met","tag-millions","tag-mise","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-personnes","tag-securite-informatique","tag-securite-internet","tag-urgente","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/670162","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=670162"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/670162\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/670163"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=670162"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=670162"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=670162"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}