Im März 2023 wurde der Voice-over-IP-Software-Provider 3CX Opfer einer Supply Chain-Attacke, die als eigentliches Ziel Firmenkunden von 3CX hatte. Zu diesen Kunden gehören Mercedes Benz, McDonald's, BMW, Holiday Inn, die NHS, American Express und Coca Cola.
Der Angriff fiel erstmals um den 23. März herum auf, als einige dieser Firmen Unregelmäßigkeiten in der Aktivität ihrer 3CX-Software bemerkten. Eine Untersuchung dieser Vorgänge ergab, dass der bereitgestellte Windows-Klient Malware enthielt. Das Unternehmen kündigte ein Update an und wies Kunden an, auf die browserbasierte Version des Programms auszuweichen.
Weitere Untersuchungen ergaben, dass unter den betroffenen Unternehmen auch zwei Kritis-Firmen waren, sowie dass es sich bei dem Programm um eine mit einem Trojaner versehene Version von X_Trader handelte.