Violazione Sicurezza Console 18.4

Assitech

Customer
Intermediate Cert.
Registrato
10 Febbraio 2021
Messaggi
3
Buongiorno, volevo chiedervi se è capitato anche a voi che riescano a individuare User (fuori standard) e Password (12 caratteri alfanumerici simboli con maiuscole e minuscole) sulla console di 3cx 18 Sp4
considerando che vi è antihacking che blocca IP per 7 giorni dopo 3 tentativi.

in 15 anni non mi era mai capitato.... dopo 5 gg dopo SP4.... mi bucano fanno poche modifiche e poi mi rubano user e password dal TRUNK che usano da un altra connessione e fanno chiamate estere.

in Primis non capisco perché ce la possibilità di togliere gli asterischi dalle password, al massimo si rimandano via mail o si resettano. poi mi sembra molto strano che possa esser accaduto, IP che mi hanno bucato sono Olandesi e Americani.

ora ho messo Access List per bloccare la console come ulteriore livello di sicurezza, ma ho il timore che sia una Backdoor della 18 o SP4, a qualcun'altro è avvenuto qualcosa di simile?
 
Ciao,
cosa intendi con User "fuori standard" ?
In ogni caso, ho avuto un'altra segnalazione simile, ma in quel caso è quasi certamente stata bucata la casella di posta e recuperata lì la mail di benvenuto
 
per fuori standard intendo che non sia la classica admin o administrator...

ma è un nome

trovo molto complesso con il sistema antihacking che blocca per 7 gg i tentativi che si riesca a fare un Brute Force della ID e Password con questa complessità.

la cosa mi lascia perplesso dopo update 5 gg prima alla 18.4

e sono 15 anni che uso 3cx
 
Ciao, se l'istallazione è on premise, ritengo un metodo estremamente efficace limitare l'accesso alla console solo ad uno o pochi (meno sono, meglio è, non si sa mai...) indirizzi IP pubblici, come sembra che tu abbia già fatto. In alternativa una VPN per entrare con IP locale sulla rete remota ove insiste il PBX.
 
Sono consapevole che queste strade stringono ancor di più possibilità di intrusione, ma io sono dubbioso di come siano riusciti a trovare user e password con antihacking con Lease a 7 giorni e password molto complessa di 12 caratteri.

ho puzza di backdoor o buco di sicurezza. Voglio capire se son l’unico in caso… bravi loro
 
non mi risultano vulnerabilità.
Se hai dubbi e preferisci rivolgerti a una platea più ampia, ti segnalo il forum internazionale (in inglese):
 
Salve @@Assitech anch'io avuto il tuo stesso problema su 2 centralini V18, per fortuna il mio sitema VOIP a monte superata una certa soglia impostata giornaliera blocca il traffico proprio per evite queste spiacevoli cose.
Nel nostro controllo abbiamo scoperto che non hanno sfondato il centralino dal lato Management pubblico, ma sono riusciti ad entrare su dei computer e da li sono rieciti a sfondare come 1° un Grandstream e da quello non ho ancora capito come riuscivano a far passare il traffico voip verso Panama, nel 2° caso hanno il cliente finale si autogestiva il centralino e hanno sfondato un Videocitofono perche aveva lasciato le password di default, anche il quel caso sono entrati da un computer sulla rete del cliente.
Quindi se posso, ti consiglio di controllare i PC della rete aziendale per vedere se sono stati compromessi.
 
  • Like
Reactions: MarcelloL_3CX
Successo anche a me su un centralino oggi, sembra abbiano trovato le password di un user e utilizzata per cambiare le impostazioni di chiamate internazionale abilitandosi i paesi che gli servivano. nessun problema con mail/pc o videocitofoni, a monte firewall e ogni pc protetto con endpoint advance di eset. Uso di soli telefoni fisici yealink t29G, nessuna installazione di app o plug-in...... sto controllando ogni singolo file di log esistente nel 3cx per capire.

ho trovato anche questo ..... è stato risolto??
 
Ultima modifica:
Successo anche a me su un centralino oggi, sembra abbiano trovato le password di un user e utilizzata per cambiare le impostazioni di chiamate internazionale abilitandosi i paesi che gli servivano. nessun problema con mail/pc o videocitofoni, a monte firewall e ogni pc protetto con endpoint advance di eset. Uso di soli telefoni fisici yealink t29G, nessuna installazione di app o plug-in...... sto controllando ogni singolo file di log esistente nel 3cx per capire.

ho trovato anche questo ..... è stato risolto??
Onestamente è un pò generica la dicitura user. Se con user si intende lo username per entrare nella console di amministrazione non vedo comunque un particolare problema. Dalla console->Sicurezza->Restrizioni della console: restringere la gestione solo agli indirizzi IP desiderati (e sicuri). In questo modo si è sicuri che nessun altro appartenete ad un indirizzo IP indesiderato possa accedere hackerando l'account di amministratore.
Per quanto riguarda l'hackeraggio di una extesion (telefono interno del centralino), pur se non impossibile, lo trovo altamente improbabile.
 
user = extension, da dove sono partite le telefonate internazionali.
 
Ok, grazie per la precisazione. In questo caso penso che sia utile abbassare le soglie dei parametri anti-ackeraggio. Anche un firewall con la security Geo-IP può aiutare, si può inibire il traffico entrante da determinate regioni (Russia, Cina, Corea del Nord, ecc...). Purtroppo sonni tranquilli non si possono mai fare....:confused:
 

Inizia con 3CX – Admin

Forum statistics

Discussioni
44.332
Messaggi
232.474
Membri
78.281
Ultimo Iscritto
Aguabuena