3CXのソフトウェア製品に改ざん、連鎖型サプライチェーン攻撃を確認

今回は「3CXのソフトウェア製品に改ざん、連鎖型サプライチェーン攻撃を確認」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 コミュニケーションソフトウェアを手掛けるキプロスの3CXの製品が改ざんされるソフトウェアサプライチェーン攻撃が3月に発生した。3CXと攻撃を調査しているGoogle Cloud傘下のMandiantは、米国時間4月20日までに現状を報告し、連鎖型のソフトウェアサプライチェーン攻撃だったと明らかにした。

 この攻撃は、3CXのソフトウェア製品「The 3CX Client」のインストーラーが第三者によって改ざんされ、ウェブブラウザーに保存されている情報などを窃取するマルウェアに感染する恐れがあった。セキュリティ各社が3月下旬に北朝鮮を背景とする組織による攻撃の可能性を指摘していた。

 3CXとMandiantが公開した情報によると、攻撃の発端は3CXの従業員がPCにインストールしたTrading Technologiesのインストーラーだという。3CXによれば、従業員は2020年に更新が停止していたTrading Technologiesのインストーラーを2022年に同社サイトからダウンロードし、PCにインストールした。このインストーラーにマルウェアが埋め込まれていたという。

 その後に攻撃者は、3CXの従業員のPCを踏み台にして、高速リバースプロキシーツールなどを使いながら、3CXの環境を探索(ラテラルムーブメント)した。その際に3CXの資格情報などを窃取し、VPN経由で侵害を繰り返しながら、ソフトウェア製品のビルド環境に侵入。The 3CX Clientのインストーラーを改ざんしたと見られる。

 調査結果についてMandiantは、ソフトウェアサプライチェーン攻撃が別のソフトウェアサプライチェーン攻撃に連鎖するケースを初めて確認したとコメントした。

 Mandiantの調査を受けて3CXは、セキュリティ強化と再発防止の施策として、(1)ネットワークセキュリティのさらなる強化、(2)ビルド環境のセキュリティ強化、(3)Mandiantによる製品レビュー、(4)製品に搭載するセキュリティ機能の強化、(5)侵入テストの継続的な実施、(6)詳細な危機管理とアラート対応の計画の策定、(7)ネットワーク運用とセキュリティの専門部門の新設――に取り組む方針を表明している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
リモートワークと出社勤務の融合–異なる場所で働く従業員の連携を図る3社の取り組み
IT関連
2022-04-27 10:58
ランサムウェアの被害は広がる一方–新たなレポートで明らかに
IT関連
2023-01-13 15:12
普及が進むリアルタイムデータ–持続可能な活用に向けた課題とは
IT関連
2023-11-21 10:17
レシート撮るだけで支出管理「LINEレシート」登場 家計簿より手軽
ライフ
2021-01-28 10:43
LegalOn Technologies、カスタムAIソリューション開発事業を開始–AIシステムをニーズに合わせ開発
IT関連
2024-07-13 01:55
セキュリティの観点から議論される、オープンソース開発者への適切な対価の必要性
IT関連
2022-01-29 11:52
契約管理「LegalForceキャビネ」、期限通知時期のカスタマイズ機能をアップデート
IT関連
2023-03-18 20:08
ソフトバンクと日立が協業–生産状況を可視化するサービスの提供目指す
IT関連
2022-10-02 13:39
APIをプロダクト化する「ノーコード」企業Blobrがプレシードで1.5億円を調達
ソフトウェア
2021-01-24 09:37
グーグル、広告ビジネスをめぐるテキサス州の反トラスト法訴訟で棄却を要請
IT関連
2022-01-23 08:39
グーグルが生成AIで開発者ツールを強化–Google Cloud Next '23で発表された新機能
IT関連
2023-09-09 04:58
「SparkyLinux」–時代遅れのマシンを延命できる高速なLinuxディストロ
IT関連
2024-02-28 03:43
WebブラウザのBrave、独自検索エンジン「Brave Search」構築に向けてTailcat買収
アプリ・Web
2021-03-05 22:53
フェンシング剣の軌跡、AIと4Kカメラで捕まえた “ライトセーバー”みたいな可視化技術、約5年間の開発秘話 (1/3 ページ)
くわしく
2021-08-15 17:12