最近,知名的企業電話系統3CXDesktop App客戶端軟件被揭露遭受了一次供應鏈攻擊,其中的安裝程序被嵌入了惡意代碼。3CXDesktop App是一個多平臺的桌面通訊工具,允許用戶進行文本聊天、發送消息、視頻通話及語音通話。該軟件的用戶群包括多個全球知名企業如美國運通、可口可樂和寶馬等。根據3CX的官方公告,受影響的客戶端覆蓋MacOs和Windows兩大系統,此次事件的背后被安全分析師推測與朝鮮的某APT(高級持續性威脅)組織有關。

安全研究公司SentinelOne于2023年3月22日首次發現異常并開始了詳細調查。同時,國內的毒霸安全團隊迅速響應,對國內受影響的用戶進行了深入調查。發現此次攻擊影響的國內用戶非常少,最早的感染案例記錄于2023年3月25日。目前已知,使用毒霸的掃描和高級內存保護功能可以有效阻止此類攻擊。

關于攻擊的具體流程,分析人員發現,Windows平臺下的18.12.416版本客戶端尤為關鍵。該版本的3CXDesktopApp.msi安裝文件雖然擁有3CX官方的數字簽名,但安裝過程中會釋放包含惡意代碼的ffmpeg.dll和d3dcompiler_47.dll文件。當3CXDesktopApp.exe被執行時,會加載這些惡意模塊,形成一種典型的DLL劫持攻擊。

特別地,ffmpeg.dll在執行時會創建名為“AVMonitorRefreshEvent”的互斥體以確保程序單實例運行,并從d3dcompiler_47.dll中讀取并執行加密的shellcode。這些被加密的shellcode使用RC4算法解密,密鑰為“3jB(2bsG#@c7”,最終在內存中加載并執行名為samcli.dll的PE模塊。

攻擊者還精心設計了C2(命令與控制)通訊機制,將C2服務器地址隱藏在GitHub托管的圖標文件中,并利用(rand() % 15 + 1)隨機請求機制來獲取ico文件。雖然相關GitHub項目已被刪除,但此前下載的ico文件尾部附帶了加密的C2地址,用于獲取進一步的payload。
由于C2服務器已關閉,無法獲得更多關于后續惡意模塊的信息。這次供應鏈攻擊展示了攻擊者深思熟慮且步步為營的策略,他們不急于行動,而是選擇在適當時機悄然發動。若未能及時發現和應對,考慮到3CX軟件廣泛的用戶基礎,可能對眾多行業構成重大威脅。
事件發生后,3CX公司最初未能即時識別問題的嚴重性,直到多家安全公司相繼上報問題后才開始采取行動。公司CEO一度將問題歸咎于ffmpeg組織,但隨后該組織澄清他們不發布任何二進制文件。目前3CX已委托Mandiant安全公司進行深入調查,預計不久將揭露事件的全貌。
