Attacco via web client

Carlo Dalmasso

Bronze Partner
Basic Certified
Registrato
24 Maggio 2023
Messaggi
27
buona sera,
questa sera ore 21:130 (Allertato da log del provider sip per le troppe contemporaneità ) vado a vedere la consol e vedo che
via web client un simpaticone da il 45.8.144.47 si è loggato prima con un utente e poi con altri 7 (tutti utenti con password con requisiti di sicurezza ricisti dalla versione V20 e si è divertito a fare un po di chiamate

la mia domanda è questa : come possibile che questo abbia azzeccato al primo tentativo la passwor degli utenti e non sia stato intercettato dal firewaal di 3cx
Date/Time,Performed By,IP Address,Section,Item Changed,Type of Change,Prev Data,Next Data
2025-03-17T22:54:23,"114 BACKOFFICE, Dorina",45.8.144.47,EventLog,Web Client,Login,,
2025-03-17T22:52:18,"108 MARKETING, Fiona",45.8.144.47,EventLog,Web Client,Login,,
2025-03-17T22:45:50,"104 OWNER, Betty Fumagalli",45.8.144.47,EventLog,Web Client,Login,,
2025-03-17T22:44:08,"105 MARKETING, Sara",45.8.144.47,EventLog,Web Client,Login,,
2025-03-17T22:40:44,"104 OWNER, Betty Fumagalli",45.8.144.47,EventLog,Web Client,Login,,
2025-03-17T22:38:20,"103 SALES AL, Chiara",45.8.144.47,EventLog,Web Client,Login,,
2025-03-17T22:37:03,"102 HEAD OF BACKOFFICE, Greta",45.8.144.47,EventLog,Web Client,Login,,
2025-03-17T21:13:31,"117 SALES IT-COM, Angela",45.8.144.47,EventLog,Web Client,Login,,
2025-03-17T21:11:39,"112 ACCOUNTING, Giovanna",45.8.144.47,EventLog,Web Client,Login,,

Installazione e una on premise enterprise Versione 20.0 Update 5 (Build 551 Release) appena aggiornata ultima versione
se qualcuno sa cortesemnte darmi una possibile spiegazione (nessuno degli utenti violati era admin ma tutti user )
buona Notte
Carlo
 
Ciao,
hai controllato sul server di posta se sono state inviate le mail di reset della pswd?
gli utenti coinvolti oggi entrano con le solit credenziali?
 
Ciao,
hai controllato sul server di posta se sono state inviate le mail di reset della pswd?
gli utenti coinvolti oggi entrano con le solit credenziali?
Ciao, si hanno resettato tutti le credenziali, messo nuove credenziali, riavviato anche fisicamente server, e manualmente ho bloccato reng di ip del simpaticone,
Unica cosa che mi lascia perplesso e che questo e entrato al primo tentativo, su più account. ho fatto scansionare tutti i pc e sono puliti non ce nessun malaware, spyware o altro,
Ip server di posta lo gestisco io e ho verificato le mail sono andate a tutti corrette nessuna mail strana girata a nessun altro.
 
sono entrati al primo tentativo perchè avevano le credenziali:
hanno eseguito la procedura di recupero pswd

Non hanno bucato 3CX, ma il server di posta: da lì hanno ottenuto gli indirizzi su cui fare il reset e una volta impostate le nuove credenziali sono entrati sul centralino senza errori
 
no il server di posta dove si appoggia 3cx manda a mail di google , quindi non hanno bucato server di posta, non erano state cambiate le credenziali, perche utenti erano dentro con le credenziali loro e non con credenziali diverse, se chiedi cambio credenziali il vecchio utente viene buttato fuori, invece era loggato. e attivo anche da app.
ho verificato il serve rdi posta e 3ch non ha mandato nessuna credenziale di reset fino a quando non lo chiesto io.
 
La prima mail partita dal server di posta e alle 22:03 verso il server google dove sono le mail degli utenti il tipo si è loggato alle 21:13 e utenti erano loggati fino alle 22:00 fino a quando ho fatto io il reset di tutte le passowrd .
 
dal registro eventi 193.163.187.81 sono io e 45.8.144.47 amico Olandese che ha bucato
17/03/2025 22:40:13190 3CX SYSTEM SUPPORT, Carlo Dalmasso193.163.187.81Blacklist degli IPCreaDenied: 38.54.110.66/32Dettagli
17/03/2025 22:38:20103 SALES AL, Chiara45.8.144.47Registro eventiAccesso utenteWeb Client
17/03/2025 22:37:03102 HEAD OF BACKOFFICE, Greta45.8.144.47Registro eventiAccesso utenteWeb Client
17/03/2025 22:35:58190 3CX SYSTEM SUPPORT, Carlo Dalmasso193.163.187.81Trunk SIPUpdateNR IngleseDettagli
17/03/2025 22:35:45190 3CX SYSTEM SUPPORT, Carlo Dalmasso193.163.187.81Trunk SIPUpdateNR IngleseDettagli
17/03/2025 22:33:55190 3CX SYSTEM SUPPORT, Carlo Dalmasso193.163.187.81Trunk SIPUpdateCroazia2022Dettagli
17/03/2025 22:33:29190 3CX SYSTEM SUPPORT, Carlo Dalmasso193.163.187.81Trunk SIPUpdateCroazia2022Dettagli
17/03/2025 22:29:34190 3CX SYSTEM SUPPORT, Carlo Dalmasso193.163.187.81UtentiRigenera117 SALES IT-COM, AngelaDettagli
17/03/2025 22:27:50190 3CX SYSTEM SUPPORT, Carlo Dalmasso193.163.187.81UtentiRigenera112 ACCOUNTING, GiovannaDettagli
17/03/2025 22:27:12190 3CX SYSTEM SUPPORT, Carlo Dalmasso193.163.187.81UtentiRigenera120 SALES COM, DonatellaDettagli
17/03/2025 22:25:06190 3CX SYSTEM SUPPORT, Carlo Dalmasso193.163.187.81Blacklist degli IPEliminaAllowed: 64.89.1.137/32
17/03/2025 21:13:31117 SALES IT-COM, Angela45.8.144.47Registro eventiAccesso utenteWeb Client
17/03/2025 21:11:39112 ACCOUNTING, Giovanna45.8.144.47Registro eventiAccesso utenteWeb Client
 
scusa, avevo inteso male la tua prima risposta

Su questa base, non ho sinceramente altre idee
 
Anche io e sono preoccupato, in 20 anni di attivita con centralino Voip ne ho viste di ogni, ma sempre con uan spiegazione, stavolta non so darmi una spiegazione, ho anche pensato che abbiano violato un file aziendale dove magarui avevano memorizzato le password drgli utenti, ma non è così, se ne vengo a capo vi aggiorno
 

Inizia con 3CX – Admin

Forum statistics

Discussioni
44.439
Messaggi
232.807
Membri
78.338
Ultimo Iscritto
neil.marsura