Μια σοβαρή ευπάθεια ασφαλείας στο TrueConf έχει χρησιμοποιηθεί ως zero-day, στο πλαίσιο μιας εκστρατείας που στοχεύει κυβερνητικούς φορείς στη Νοτιοανατολική Ασία. Η κακόβουλη επιχείρηση παρακολουθείται με την ονομασία TrueChaos.

Η ευπάθεια, γνωστή ως CVE-2026-3502 (βαθμολογία CVSS: 7.8), αφορά την έλλειψη ελέγχου ακεραιότητας κατά την ανάκτηση του κώδικα ενημέρωσης της εφαρμογής, επιτρέποντας σε έναν επιτιθέμενο να διανείμει μια παραποιημένη ενημέρωση, με αποτέλεσμα την εκτέλεση αυθαίρετου κώδικα. Η ευπάθεια έχει διορθωθεί στον TrueConf Windows client, ξεκινώντας από την έκδοση 8.5.3, που κυκλοφόρησε νωρίτερα αυτόν τον μήνα.
Δείτε επίσης: F5 BIG-IP APM: Κρίσιμη RCE ευπάθεια χρησιμοποιείται σε επιθέσεις
TrueConf: Πώς ακριβώς λειτουργεί η ευπάθεια;
Το πρόβλημα προκύπτει από την κατάχρηση του μηχανισμού επικύρωσης ενημερώσεων του TrueConf, επιτρέποντας σε έναν επιτιθέμενο, που ελέγχει τον on-premises TrueConf server, να διανείμει και να εκτελεί αυθαίρετα αρχεία σε όλα τα συνδεδεμένα τερματικά. Ένας επιτιθέμενος που καταφέρνει να αποκτήσει τον έλεγχο του τοπικού διακομιστή TrueConf μπορεί να αντικαταστήσει το πακέτο ενημέρωσης με μια κακόβουλη έκδοση, η οποία στη συνέχεια ανακτάται από το client application που είναι εγκατεστημένο στα τερματικά των πελατών (λόγω ανεπαρκούς επικύρωσης, η οποία θα έπρεπε να διασφαλίζει ότι η ενημέρωση που παρέχεται από τον διακομιστή δεν έχει παραποιηθεί).

Η εκστρατεία TrueChaos εκμεταλλεύεται αυτήν την ευπάθεια στον μηχανισμό ενημέρωσης για να αναπτύξει πιθανώς το ανοιχτού κώδικα command-and-control (C2) framework με την ονομασία Havoc. Η δραστηριότητα έχει αποδοθεί, με μέτρια βεβαιότητα, σε Κινέζους hackers.
Οι επιθέσεις, που εκμεταλλεύονται την ευπάθεια, καταγράφηκαν για πρώτη φορά από την Check Point στις αρχές του 2026. Ο πιθανός τελικός στόχος είναι η χρήση ενός κακόβουλου installer που αξιοποιεί DLL side-loading για να εκκινήσει ένα DLL backdoor.
Δείτε επίσης: Ευπάθεια στο Vertex AI εκθέτει δεδομένα Google Cloud και αρχεία
Το DLL implant (“7z-x64.dll”) έχει επίσης παρατηρηθεί να εκτελεί ενέργειες hands-on-keyboard για να διεξάγει reconnaissance, να καθιερώσει persistence και να ανακτήσει πρόσθετα payloads (“iscsiexe.dll”) από έναν διακομιστή FTP (“47.237.15[.]197”). Ο κύριος στόχος του “iscsiexe.dll” είναι να διασφαλίσει την εκτέλεση ενός αθώου binary (“poweriso.exe”) που εγκαθιστάται για να φορτώσει το backdoor.
Αν και το ακριβές κακόβουλο λογισμικό τελικού σταδίου δεν είναι σαφές, εκτιμάται ότι ο τελικός στόχος είναι η ανάπτυξη του implant Havoc.

Πιθανή χρήση Havoc και σύνδεση με την Κίνα
Οι συνδέσεις της TrueChaos με έναν Κινέζο απειλητικό παράγοντα βασίζονται στις παρατηρούμενες τακτικές, όπως η χρήση DLL side-loading, Alibaba Cloud και Tencent για υποδομή C2. Επίσης, το ίδιο θύμα στοχοποιήθηκε την ίδια περίοδο και από το ShadowPad, ένα εξελιγμένο backdoor που χρησιμοποιείται ευρέως από κινεζικές ομάδες.
Η χρήση του Havoc έχει επίσης αποδοθεί σε Κινέζο απειλητικό παράγοντα που ονομάζεταιAmaranth-Dragon. Είχε χρησιμοποιηθεί σε εισβολές που στόχευσαν κυβερνητικές και αστυνομικές υπηρεσίες σε όλη τη Νοτιοανατολική Ασία το 2025.
Δείτε επίσης: Fortinet Forticlient EMS: Κρίσιμη ευπάθεια χρησιμοποιείται σε επιθέσεις
Η εκμετάλλευση του CVE-2026-3502 δεν απαιτούσε από τον επιτιθέμενο να παραβιάσει κάθε τερματικό ξεχωριστά. Αντίθετα, ο επιτιθέμενος εκμεταλλεύτηκε την σχέση εμπιστοσύνης μεταξύ ενός κεντρικού τοπικού διακομιστή TrueConf και των clients του. Αντικαθιστώντας μια νόμιμη ενημέρωση με μια κακόβουλη, μετέτρεψαν τη φυσιολογική ροή ενημέρωσης του προϊόντος σε ένα κανάλι διανομής κακόβουλου λογισμικού σε πολλαπλά συνδεδεμένα κυβερνητικά δίκτυα.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
