Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Хакери го компромитираат TrueConf и ги тројанизираат инсталационите пакети на клиентот со бекдори

Хактивистичката група Head Mare ги искористува ранливостите во непачувани TrueConf сервери за видеоконференции за да ги заменат инсталационите пакети на клиентот со злонамерни верзии кои испорачуваат бекдори.

Искористените ранливости му овозможиле на напаѓачот да извршува произволен код со највисоко ниво на привилегии и да ги инсталира бекдорите PhantomCore и PhantomGraph.

TrueConf е алатка за видеоконференции која широко се користи во Русија, особено во корпоративниот и владин сектор, како безбедна, локално хостирана алтернатива на западните алатки како Zoom и Microsoft Teams.

Истражувачите од компанијата за сајбер-безбедност Kaspersky го откриле нападот во јули. Тие утврдиле дека хакерите од Head Mare го користеле TCP портот 4307, кој стандардно е отворен, за да се поврзат со целниот TrueConf сервер без автентикација.

Тие искористиле ранливост која Kaspersky интерно ја следи како KLCERT-26-057 за да извршат злонамерна скрипта во изолираната околина на TrueConf, а потоа KLCERT-26-058 за да го напуштат sandbox-от и да извршуваат команди на основниот оперативен систем.

Напаѓачот потоа ги зголемил своите привилегии на NT AUTHORITY\SYSTEM и ја заменил датотеката \public\js\locale.php со web shell, што му овозможило постојан далечински пристап до компромитираниот сервер.

Kaspersky известува дека Head Mare користи web shell за собирање чувствителни информации од околината на жртвата, пристап до базата на податоци на TrueConf и замена на легитимниот TrueConf Client инсталационен пакет, хостиран на серверот, со злонамерна верзија која го содржи бекдорот PhantomCore.

Кога членовите на организацијата ќе се поврзат со локалниот TrueConf сервер, како ажурирање добиваат тројанизиран инсталационен пакет за клиентот кој не е дигитално потпишан.

„Дури и ако вашата организација не користи TrueConf сервер, вработените во организацијата можат да се поврзат со компромитирани TrueConf сервери на партнери за да учествуваат на онлајн состаноци и да преземат заразени инсталациони пакети“, предупредува Kaspersky.

Дополнително, Head Mare го инсталира PhantomGraph, посебен бекдор составен од две DLL-датотеки (SysExcSvc.dll и SysReadSvc.dll) кои примаат команди преку Microsoft OneDrive сметка, ги извршуваат и ги враќаат резултатите.

Меѓу активностите на напаѓачите забележани преку PhantomGraph е и преземање на меморијата на процесот Local Security Authority Subsystem Service (LSASS) со цел извлекување на акредитиви.

Малициозниот софтвер исто така извршува команди за активности за извидување, како што се hostname и whoami, и воспоставува обратен SSH тунел.

Kaspersky наведува дека во моментов следи повеќе активни кампањи на Head Mare насочени кон руски организации од различни сектори: инструментализација, електроника, транспорт, енергетика, ИТ и развој на софтвер.

Според истражувачите, напаѓачот користи неколку методи за почетен пристап, вклучувајќи фишинг, искористување на јавно достапни веб-сервери и пристап преку надворешни соработници.

Ранливости во TrueConf

Двете ранливости кои Kaspersky ги забележал дека биле искористени во нападите го засегаат TrueConf Server 5.3.x пред верзијата 5.3.9, 5.4.x пред 5.4.9, 5.5.x пред 5.5.5, како и постарите верзии.

Производителот ги отстранил ранливостите во верзиите 5.3.9, 5.4.9 и 5.5.5, кои биле објавени на 18 јуни.

Во април 2026 година, Check Point Research објави дека хакери ја таргетирале zero-day ранливоста за произволно извршување датотеки во TrueConf, следена како CVE-2026-3502, при што ги компромитирале корисниците преку тројанизирани ажурирања на клиентот.

Check Point ја именуваше кампањата „Operation True Chaos“ и условно ја припиша на кинески напаѓачи кои стојат зад имплантот Havoc, кој бил користен во овие напади.

Извори:

  • Bleeping Computer – Hackers breach TrueConf to trojanize client installers with backdoors Bleeping Computer