Ieri mattina, 3CX ha informato i partner e clienti che la app per Windows Electron, rilasciata con l'Update 7, include un grave problema di sicurezza su queste versioni: 18.12.407 & 18.12.416. Anche l'app Electron per Mac include lo stesso problema, più precisamente su queste versioni: 18.11.1213, 18.12.402, 18.12.407 & 18.12.416. Fortunatamente, i fornitori di antivirus hanno contrassegnato il file 3CX DesktopApp.exe e lo hanno bloccato.
3CX nomina Mandiant per maggiori investigazioni
Per trovare una soluzione al più presto, 3CX ha nominato Mandiant, azienda americana leader del mercato di cyber security e sussidiaria di Google, Con il loro aiuto 3CX sarà in grado di esaminare completamente questo incidente. Mentre la loro indagine è in corso, vi chiediamo urgentemente di seguire le istruzioni riportate di seguito.
Assicuratevi che sul vostro server sia installato sull'ultimo aggiornamento
Clienti su 3CX Hosting/StartUP - Nessuna azione è necessaria
Gli utenti 3CX in hosting e StartUP non hanno bisogno di aggiornare i propri server poiché li aggiorneremo noi automaticamente durante la notte. I server verranno riavviati e la nuova app Electron MSI/DMG verrà installata. Vi consigliamo di NON installare o distribuire l'app Electron. Questo aggiornamento serve solo a garantire che il trojan sia stato rimosso dal server 3CX in cui sono archiviate le app desktop.
Autogestite e on-premise: Installare l'aggiornamento
Per gli utenti che possiedono istanze autogestite e on-premise, seguire questi passaggi:
- Avviare la console di gestione
- Andare su Aggiornamenti
- Scaricare l'applicazione desktop Mac- 18.12.422
- Scaricare l'applicazione desktop di Windows- 18.12.422
Utilizzate la PWA su Client e Desktop
Disinstallare l'app Electron
Seguire questi passaggi per disinstallare l'app Electron per Mac o Windows
Per Windows:
- Cliccare sul tasto Start
- Digitare "Pannello di controllo", Invio
- Selezionare "Programmi e funzionalità"
- Trovare l'app desktop 3CX, selezionarla e cliccare "Disinstalla".
Su Mac:
- Andare su "Applicazioni"
- Cliccare su "3CX Desktop APP"
- Fare clic con il tasto destro, quindi "Sposta nel cestino"
- Assicurarsi che non sia presente anche sul deskto, i tale cso eliminaelo anche da lì.
- Svuotare il cestino.
Utilizzare la PWA invece dell'APP Electron - Ecco come!
- Accedere al Web Client
- Avete due opzioni:
- Fare clic sull'icona del sistema operativo sotto l'avatar dell'utente. Si aprirà una nuova finestra di dialogo, selezionare "Web App (PWA)" e quindi premere il pulsante "Installa".
- OPPURE fare clic sul pulsante "Installa" (una schermata con una freccia) situato nella barra degli indirizzi e confermare. Vedi l'icona cerchiata in rosso nello screenshot.
- Per impostare l'avvio automatico dell'app:
- Su Google Chrome: apri il browser Chrome e digita "chrome://apps" nella barra degli indirizzi. Fare clic con il tasto destro su "3CX" e abilitare "Avvia app quando accedi".
- Su Microsoft Edge: su Edge, seleziona l'avvio automatico nella finestra di dialogo visualizzata dopo l'installazione.
La PWA funziona solo su Google Chrome e Microsoft Edge, non su Safari o Firefox
Leggete di più nel manuale utente web client.
Evitare di utilizzare l'app Electron a meno che non sia assolutamente essenziale
Tra un giorno o due, verrà rilasciata un'altra app Electron ricostruita da zero con un nuovo certificato firmato. Questo dovrebbe essere completamente sicuro. Vi consigliamo vivamente di evitare di utilizzare l'app Electron a meno che non ci siano altre alternative. L'aggiornamento dell'app Electron che stiamo rilasciando oggi è considerato sicuro ma non c'è alcuna garanzia dato che abbiamo avuto solo 24 ore per apportare le modifiche necessarie.
Ulteriori informazioni in arrivo - Trasparenza assicurata
3CX sta ancora lavorando per decifrare l'intera portata dell'attacco e promette piena trasparenza non appena sarà tutto chiaro. Continuate a seguire il forum e blog, nonché le pagine LinkedIn e Twitter,
3CX si scusa ancora per questo disagio
3CX continuerà offrire le più sincere scuse a tutti i nostri partner e clienti in tutto il mondo. L'intero team 3CX continua a lavorare 24 ore su 24.