Mandiant identifica el origen del compromiso de la red interna

Aunque la investigación de Mandiant todavía está en curso, ahora tenemos una comprensión general clara del ataque. Tras nuestra actualización anterior, nos gustaría compartir algunos detalles técnicos adicionales para dar soporte a nuestros clientes y a la comunidad. También hemos publicado indicadores adicionales de compromiso que las organizaciones pueden aprovechar para sus defensas de red.

Vector de intrusión inicial

Mandiant identificó el origen del compromiso de nuestra red interna en 2022, cuando un empleado instaló el software X_TRADER de Trading Technologies en su ordenador personal. Aunque el software de instalación de X_TRADER se descargó del sitio web de Trading Technologies, contenía el malware VEILEDSIGNAL, que permitió al actor de la amenaza (identificado como UNC4736) comprometer inicialmente y mantener la persistencia en el ordenador personal del empleado.

El instalador de X_TRADER (X_TRADER_r7.17.90p608.exe) estaba firmado digitalmente por un certificado de firma de código válido con el asunto “Trading Technologies International, Inc”. Estaba hospedado en hxxps://download.tradingtechnologies[.]com. Aunque Trading Technologies retiró el software X_TRADER en 2020, el software seguía disponible para su descarga en el sitio web de Trading Technologies en 2022. El certificado de firma de código utilizado para firmar digitalmente el software malicioso expiraba en octubre de 2022.

Para más detalles técnicos sobre el ataque a la cadena de suministro del software X_TRADER, incluyendo YARA Rules, lea el blog de Mandiant.

Movimiento lateral

Tras el ataque inicial al ordenador personal del empleado con el malware VEILEDSIGNAL, Mandiant estima que el autor de la amenaza robó las credenciales corporativas 3CX del empleado de su sistema. VEILEDSIGNAL es un malware con todas las funciones que proporcionó al autor de la amenaza acceso a nivel de administrador y persistencia en el sistema comprometido. La primera evidencia de compromiso descubierta en el entorno corporativo 3CX se produjo a través de la VPN utilizando las credenciales corporativas del empleado dos días después de que el ordenador personal del empleado se viera comprometido.

Además, Mandiant identificó el uso de la herramienta Fast Reverse Proxy (https://github.com/fatedier/frp) que el actor de la amenaza utilizó para moverse lateralmente dentro del entorno 3CX. La herramienta se llamaba MsMpEng.exe y se encontraba en el directorio C:\Windows\System32.

Entorno de compilación CI/CD comprometido

La investigación de Mandiant pudo reconstruir los pasos del actor de la amenaza a través de nuestro entorno a medida que recopilaba credenciales y se desplazaba lateralmente. Al final, el autor de la amenaza fue capaz de comprometer los entornos de compilación de Windows y macOS. En el entorno de compilación de Windows, el atacante desplegó el lanzador TAXHAUL y el descargador COLDCAT, que persistieron mediante el secuestro de DLL para el servicio IKEEXT y se ejecutaron con privilegios de LocalSystem. El servidor de compilación de macOS fue comprometido mediante un backdoor POOLRAT que utilizaba LaunchDaemons como mecanismo de persistencia.

Atribución

Basándose en la investigación de Mandiant sobre la intrusión 3CX y el ataque a la cadena de suministro hasta el momento, atribuyen la actividad a un grupo de actores de amenazas llamado UNC4736. Mandiant evalúa con alta confianza que UNC4736 tiene un nexo con Corea del Norte.

Indicadores de compromiso

X_TRADER_r7.17.90p608.exe
SHA256: fbc50755913de619fb830fb95882e9703dbfda67dbd0f75bc17eadc9eda61370
SHA1: ced671856bbaef2f1878a2469fb44e9be8c20055
MD5: ef4ab22e565684424b4142b1294f1f4d

Setup.exe
SHA256: 6e11c02485ddd5a3798bf0f77206f2be37487ba04d3119e2d5ce12501178b378
SHA1: 3bda9ca504146ad5558939de9fece0700f57c1c0
MD5: 00a43d64f9b5187a1e1f922b99b09b77

Code signing certificate serial #
9599605970805149948

MsMpEng.exe
SHA256: 24d5dd3006c63d0f46fb33cbc1f576325d4e7e03e3201ff4a3c1ffa604f1b74a
SHA1: d7ba13662fbfb254acaad7ae10ad51e0bd631933
MD5: 19dbffec4e359a198daf4ffca1ab9165

Comando y control

Mandiant identificó que el malware dentro del entorno 3CX hacía uso de la siguiente infraestructura adicional de mando y control.

www.tradingtechnologies[.]com/trading/order-management

De cara al futuro

Nuestra prioridad a lo largo de este incidente ha sido la transparencia sobre lo que sabemos, así como las medidas que hemos tomado.

Mientras concluimos nuestra investigación del incidente, 3CX ha aprovechado esta oportunidad para continuar reforzando nuestras políticas, prácticas y tecnología para protegernos aún más contra futuros ataques. Por ello, anunciamos un Plan de acción de seguridad en 7 pasos. En este plan, nos comprometemos a adoptar medidas prácticas para reforzar nuestras defensas. Puede leerlo con más detalle aquí.