3CXのソフトウェア製品に改ざん、連鎖型サプライチェーン攻撃を確認

今回は「3CXのソフトウェア製品に改ざん、連鎖型サプライチェーン攻撃を確認」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 コミュニケーションソフトウェアを手掛けるキプロスの3CXの製品が改ざんされるソフトウェアサプライチェーン攻撃が3月に発生した。3CXと攻撃を調査しているGoogle Cloud傘下のMandiantは、米国時間4月20日までに現状を報告し、連鎖型のソフトウェアサプライチェーン攻撃だったと明らかにした。

 この攻撃は、3CXのソフトウェア製品「The 3CX Client」のインストーラーが第三者によって改ざんされ、ウェブブラウザーに保存されている情報などを窃取するマルウェアに感染する恐れがあった。セキュリティ各社が3月下旬に北朝鮮を背景とする組織による攻撃の可能性を指摘していた。

 3CXとMandiantが公開した情報によると、攻撃の発端は3CXの従業員がPCにインストールしたTrading Technologiesのインストーラーだという。3CXによれば、従業員は2020年に更新が停止していたTrading Technologiesのインストーラーを2022年に同社サイトからダウンロードし、PCにインストールした。このインストーラーにマルウェアが埋め込まれていたという。

 その後に攻撃者は、3CXの従業員のPCを踏み台にして、高速リバースプロキシーツールなどを使いながら、3CXの環境を探索(ラテラルムーブメント)した。その際に3CXの資格情報などを窃取し、VPN経由で侵害を繰り返しながら、ソフトウェア製品のビルド環境に侵入。The 3CX Clientのインストーラーを改ざんしたと見られる。

 調査結果についてMandiantは、ソフトウェアサプライチェーン攻撃が別のソフトウェアサプライチェーン攻撃に連鎖するケースを初めて確認したとコメントした。

 Mandiantの調査を受けて3CXは、セキュリティ強化と再発防止の施策として、(1)ネットワークセキュリティのさらなる強化、(2)ビルド環境のセキュリティ強化、(3)Mandiantによる製品レビュー、(4)製品に搭載するセキュリティ機能の強化、(5)侵入テストの継続的な実施、(6)詳細な危機管理とアラート対応の計画の策定、(7)ネットワーク運用とセキュリティの専門部門の新設――に取り組む方針を表明している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
半数超の企業がDX推進のために導入するテクノロジーとは–ガートナー調査
IT関連
2023-11-08 16:02
アジア太平洋地域における2021年第4四半期のクラウドインフラ市場、1位AWS、2位アリババ。日本は1位AWS、3位に富士通。Synergy Research Group
AWS
2022-04-04 20:29
元気な会社「ワークマン」が実践する「データ経営」の勘所とは
IT関連
2021-02-25 12:23
南アフリカのVC企業Knife Capitalが資金52.5億円確保、シリーズB10〜12社への投資を計画
VC / エンジェル
2021-02-14 01:13
仮想通貨ブームが続く中、ブロックチェーン分析のChainalysisが109億円調達
ブロックチェーン
2021-03-28 11:03
よりパーソナルな感覚のフランス発ひと味違う新デートアプリ「Feels」
ネットサービス
2021-04-19 10:06
テクノロジーセキュリティの7つのトレンド–ガートナーが指摘するリスクと課題
IT関連
2022-07-30 09:26
ソニーがロシアでPlayStation Storeとゲーム機販売を停止
IT関連
2022-03-11 17:44
Cohesity Japan、バックアップとデータ隔離/復旧をSaaSで提供
IT関連
2023-01-28 22:40
身近な企業に使われつつあるAI、その解決すべき課題とは?
IT関連
2023-06-07 16:26
サイバー犯罪への対処ではパートナーシップ構築が必要–ウィズセキュア「SPHERE23」開催
IT関連
2023-05-27 07:31
握力を増強する強化手袋「Exo-Glove Power」 :Innovative Tech
トップニュース
2021-03-13 02:55
香港のフィンテックユニコーンWeLabが保険大手Allianzなどから約82億円調達
フィンテック
2021-03-10 13:51
三重県、産業廃棄物関連の問い合わせ対応にAIチャットボットを活用
IT関連
2023-09-02 22:59