3CXのソフトウェア製品に改ざん、連鎖型サプライチェーン攻撃を確認

今回は「3CXのソフトウェア製品に改ざん、連鎖型サプライチェーン攻撃を確認」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 コミュニケーションソフトウェアを手掛けるキプロスの3CXの製品が改ざんされるソフトウェアサプライチェーン攻撃が3月に発生した。3CXと攻撃を調査しているGoogle Cloud傘下のMandiantは、米国時間4月20日までに現状を報告し、連鎖型のソフトウェアサプライチェーン攻撃だったと明らかにした。

 この攻撃は、3CXのソフトウェア製品「The 3CX Client」のインストーラーが第三者によって改ざんされ、ウェブブラウザーに保存されている情報などを窃取するマルウェアに感染する恐れがあった。セキュリティ各社が3月下旬に北朝鮮を背景とする組織による攻撃の可能性を指摘していた。

 3CXとMandiantが公開した情報によると、攻撃の発端は3CXの従業員がPCにインストールしたTrading Technologiesのインストーラーだという。3CXによれば、従業員は2020年に更新が停止していたTrading Technologiesのインストーラーを2022年に同社サイトからダウンロードし、PCにインストールした。このインストーラーにマルウェアが埋め込まれていたという。

 その後に攻撃者は、3CXの従業員のPCを踏み台にして、高速リバースプロキシーツールなどを使いながら、3CXの環境を探索(ラテラルムーブメント)した。その際に3CXの資格情報などを窃取し、VPN経由で侵害を繰り返しながら、ソフトウェア製品のビルド環境に侵入。The 3CX Clientのインストーラーを改ざんしたと見られる。

 調査結果についてMandiantは、ソフトウェアサプライチェーン攻撃が別のソフトウェアサプライチェーン攻撃に連鎖するケースを初めて確認したとコメントした。

 Mandiantの調査を受けて3CXは、セキュリティ強化と再発防止の施策として、(1)ネットワークセキュリティのさらなる強化、(2)ビルド環境のセキュリティ強化、(3)Mandiantによる製品レビュー、(4)製品に搭載するセキュリティ機能の強化、(5)侵入テストの継続的な実施、(6)詳細な危機管理とアラート対応の計画の策定、(7)ネットワーク運用とセキュリティの専門部門の新設――に取り組む方針を表明している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
電通デジタル、企業の「ウェブアクセシビリティー」を支援する新サービス
IT関連
2023-07-06 10:09
「Edge」ブラウザー、毎月1GBまで無料のVPN機能を搭載へ
IT関連
2022-05-03 16:59
マイクロソフト、Webアプリテストの自動化サービス「Microsoft Playwright Testing」プレビューを開始
CI/CD
2023-08-29 09:11
“デジタル小作人”から脱する手立てはあるのか–日本と中国の比較調査から読み解く
IT関連
2022-03-10 11:53
アップルがSiri改善のためフィードバック収集アプリ「Siri Speech Study」をひそかに提供開始
IT関連
2021-08-22 08:01
SpaceX、Dogecoin資本の小型人工衛星を来年打ち上げ
企業・業界動向
2021-05-11 00:02
富士通、異常要因を特定する時系列AI技術を開発
IT関連
2021-07-21 08:46
アカマイ、APIに潜むリスクを可視化する「API Security」をアピール
IT関連
2023-09-30 07:33
世界株式の調整は続く?–リスクはリターンの源泉なり
IT関連
2021-05-21 10:50
Facebookの「イベント」、Googleカレンダーへの転送が可能に DTPで
アプリ・Web
2021-08-11 00:46
富士通に見る「ITサービスベンダーの新たな事業モデルと生成AI活用法」
IT関連
2024-02-22 17:46
Apple、iPhone 12の背中に磁力で吸着するバッテリー「MagSafeバッテリーパック」発売
IT関連
2021-07-15 05:01
過去最高に使いやすくなった軽量Linuxデスクトップ「Bodhi Linux 7.0」
IT関連
2023-09-14 09:44
英国の競争・市場庁がアマゾンとグーグルのフェイクレビュー対応の調査を開始
IT関連
2021-06-27 08:25