3CXのソフトウェア製品に改ざん、連鎖型サプライチェーン攻撃を確認

今回は「3CXのソフトウェア製品に改ざん、連鎖型サプライチェーン攻撃を確認」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 コミュニケーションソフトウェアを手掛けるキプロスの3CXの製品が改ざんされるソフトウェアサプライチェーン攻撃が3月に発生した。3CXと攻撃を調査しているGoogle Cloud傘下のMandiantは、米国時間4月20日までに現状を報告し、連鎖型のソフトウェアサプライチェーン攻撃だったと明らかにした。

 この攻撃は、3CXのソフトウェア製品「The 3CX Client」のインストーラーが第三者によって改ざんされ、ウェブブラウザーに保存されている情報などを窃取するマルウェアに感染する恐れがあった。セキュリティ各社が3月下旬に北朝鮮を背景とする組織による攻撃の可能性を指摘していた。

 3CXとMandiantが公開した情報によると、攻撃の発端は3CXの従業員がPCにインストールしたTrading Technologiesのインストーラーだという。3CXによれば、従業員は2020年に更新が停止していたTrading Technologiesのインストーラーを2022年に同社サイトからダウンロードし、PCにインストールした。このインストーラーにマルウェアが埋め込まれていたという。

 その後に攻撃者は、3CXの従業員のPCを踏み台にして、高速リバースプロキシーツールなどを使いながら、3CXの環境を探索(ラテラルムーブメント)した。その際に3CXの資格情報などを窃取し、VPN経由で侵害を繰り返しながら、ソフトウェア製品のビルド環境に侵入。The 3CX Clientのインストーラーを改ざんしたと見られる。

 調査結果についてMandiantは、ソフトウェアサプライチェーン攻撃が別のソフトウェアサプライチェーン攻撃に連鎖するケースを初めて確認したとコメントした。

 Mandiantの調査を受けて3CXは、セキュリティ強化と再発防止の施策として、(1)ネットワークセキュリティのさらなる強化、(2)ビルド環境のセキュリティ強化、(3)Mandiantによる製品レビュー、(4)製品に搭載するセキュリティ機能の強化、(5)侵入テストの継続的な実施、(6)詳細な危機管理とアラート対応の計画の策定、(7)ネットワーク運用とセキュリティの専門部門の新設――に取り組む方針を表明している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
Zホールディングス、LINEのデータアクセス問題で特別委員会を立ち上げ
IT関連
2021-03-20 21:33
DXへ直結するITインフラを実現するための最新戦略と手法とは
IT関連
2023-03-07 09:09
ネットワンシステムズ、未来につながる教育現場を創出–ICTで「GIGAスクール構想」を下支え
IT関連
2024-05-28 07:47
スタバが「PayPay」「LINE Pay」に対応 1月27日から 交通系電子マネー対応に続き
企業・業界動向
2021-01-26 08:42
三菱UFJニコスかたる詐欺メールに注意 偽の会員サイトで個人情報を窃取
セキュリティ
2021-02-18 21:21
高品質なシステム開発を高速に実現するテスト自動化ツール。ノーコードでテストシナリオを作成、UI変更をAIで自動検出しテストを自動メンテしてくれる「Autify」[PR]
PR
2022-12-12 04:29
シンガポールでのランサムウェア攻撃増加–今後IoTが標的になるリスクも
IT関連
2022-09-01 14:10
ライブ配信「ツイキャス」が音声SNS機能を強化、最大101人の会話を10万人規模で一斉視聴可能に
ネットサービス
2021-05-28 13:06
NEC、国内従業員にデジタル社員証を導入–顔認証で入退場や決済、備品利用も
IT関連
2024-07-12 02:36
AWSとKDDIグループ、特化型AI事業で戦略的連携
IT関連
2025-02-23 01:41
AirPods Maxはヘッドバンドも簡単に交換可能 実際に試してみた
-
2021-01-21 16:24
グローバルのクラウドインフラ市場シェア、この3カ月でマイクロソフトのシェアが2%増加。2023年第2四半期、Synergy ResearchとCanalysの調査結果
AWS
2023-11-20 20:09
「Google Chrome」で多数の拡張機能が利用不能に–新仕様「Manifest V3」の影響を考察
IT関連
2025-03-15 22:53
真のモダナイゼーションに向けたクラウド活用の最適解
IT関連
2024-03-05 08:13