Η TrueConf Server βρέθηκε στο επίκεντρο σοβαρής εκστρατείας, καθώς η ομάδα Head Mare παραβίασε μη ενημερωμένους διακομιστές και αντικατέστησε τα επίσημα προγράμματα εγκατάστασης με εκδόσεις που περιείχαν backdoors. Η έρευνα της Kaspersky, την οποία ανέδειξε το BleepingComputer, δείχνει ότι η επίθεση μπορεί να επηρεάσει και οργανισμούς που συνδέονται σε διακομιστή συνεργάτη.

Οι δράστες αξιοποίησαν ευπάθειες σε παλαιότερες εκδόσεις του TrueConf Server για να αποκτήσουν υψηλά δικαιώματα στον διακομιστή. Στη συνέχεια εγκατέστησαν επίμονο web shell, άντλησαν πληροφορίες από τη βάση δεδομένων και τροποποίησαν τοπικό αρχείο JavaScript, ώστε οι χρήστες να λαμβάνουν μη υπογεγραμμένο και κακόβουλο πρόγραμμα κατά την ενημέρωση.
Δείτε επίσης: PhantomCore εκμεταλλεύεται ευπάθειες TrueConf σε ρωσικά δίκτυα
Πώς παραβιάστηκε το TrueConf Server
Σύμφωνα με τα ευρήματα που αποδίδονται στην Kaspersky, η θύρα TCP 4307 είναι ανοικτή από προεπιλογή και επέτρεψε σύνδεση χωρίς αυθεντικοποίηση σε εκτεθειμένους διακομιστές. Η αλυσίδα περιλάμβανε δύο εσωτερικά αναγνωριστικά, τα KLCERT-26-057 και KLCERT-26-058, με το πρώτο να επιτρέπει την εκτέλεση κακόβουλου σεναρίου στο απομονωμένο περιβάλλον και το δεύτερο να οδηγεί σε έξοδο προς το λειτουργικό σύστημα.
Μετά την αρχική πρόσβαση, οι επιτιθέμενοι ανέβασαν τα δικαιώματά τους στο επίπεδο NT AUTHORITY\\SYSTEM και αντικατέστησαν το αρχείο public/js/locale.php με web shell. Το αρχείο λειτουργούσε ως μόνιμος μηχανισμός απομακρυσμένου ελέγχου, επιτρέποντας συλλογή δεδομένων από το περιβάλλον του οργανισμού και πρόσβαση στη βάση του TrueConf Server.
Η επίθεση δεν περιορίστηκε στην εγκατάσταση ενός απλού κακόβουλου αρχείου. Ο έλεγχος του διακομιστή έδωσε στους δράστες τη δυνατότητα να χρησιμοποιήσουν την εμπιστοσύνη που υπάρχει ανάμεσα στην πλατφόρμα τηλεδιάσκεψης και στους τελικούς χρήστες. Η εγκατάσταση μιας ενημέρωσης από εσωτερικό ή συνεργαζόμενο διακομιστή μπορεί να φαίνεται απολύτως φυσιολογική, ιδιαίτερα όταν ο χρήστης δεν βλέπει προειδοποίηση από το λειτουργικό σύστημα.
Η Kaspersky εντόπισε τη δραστηριότητα τον Ιούλιο, ενώ η ομάδα Head Mare έχει συνδεθεί και με προηγούμενες επιθέσεις σε οργανισμούς της Ρωσίας και της Λευκορωσίας. Το ιστορικό αυτό αυξάνει τον κίνδυνο για στοχευμένες επιχειρήσεις, χωρίς όμως να σημαίνει ότι οι οργανισμοί εκτός αυτών των περιοχών πρέπει να θεωρήσουν την απειλή άσχετη με το δικό τους περιβάλλον.

Το TrueConf Server μετατράπηκε σε μηχανισμό διανομής
Το πιο επικίνδυνο στάδιο ήταν η αντικατάσταση του νόμιμου προγράμματος TrueConf Client που φιλοξενούνταν στον διακομιστή. Όταν εργαζόμενοι συνδέονταν σε έναν παραβιασμένο διακομιστή για τηλεδιάσκεψη, μπορούσαν να κατεβάσουν μια τροποποιημένη ενημέρωση χωρίς έγκυρη ψηφιακή υπογραφή. Έτσι, η παραβίαση ενός κεντρικού συστήματος μπορούσε να μεταφερθεί σε endpoints συνεργαζόμενων οργανισμών.
Η Head Mare εγκατέστησε επίσης τα PhantomCore και PhantomGraph. Το δεύτερο αποτελείται από δύο DLL αρχεία, τα SysExcSvc.dll και SysReadSvc.dll, τα οποία δέχονται εντολές μέσω λογαριασμού OneDrive και επιστρέφουν τα αποτελέσματα. Η δραστηριότητα περιλάμβανε αναγνώριση συστήματος, αντίγραφο μνήμης της διεργασίας LSASS για κλοπή διαπιστευτηρίων και δημιουργία αντίστροφου SSH tunnel.
Η υπόθεση θυμίζει ότι η ασφάλεια ενός προγράμματος εγκατάστασης δεν εξαρτάται μόνο από το αν προέρχεται από γνωστό κατασκευαστή. Εξαρτάται και από την ακεραιότητα του συστήματος που το φιλοξενεί, από την προστασία του μηχανισμού ενημέρωσης και από το αν οι σταθμοί εργασίας επαληθεύουν την υπογραφή πριν εκτελέσουν νέο κώδικα.
Δείτε επίσης: CISA: Ευπάθεια TrueConf στον Κατάλογο KEV

Ενημέρωση και έλεγχος εγκαταστάσεων TrueConf Server
Η TrueConf κυκλοφόρησε τις διορθωμένες εκδόσεις 5.3.9, 5.4.9 και 5.5.5 στις 18 Ιουνίου και συνιστά άμεση αναβάθμιση. Οι εκδόσεις 5.2 και παλαιότερες χρειάζονται επικοινωνία με την τεχνική υποστήριξη. Η σχετική ενημέρωση της TrueConf αναφέρει ότι οι διορθώσεις διατίθενται δωρεάν και ζητά τη δημιουργία αντιγράφου ασφαλείας πριν από την εγκατάσταση.
Οι διαχειριστές πρέπει να ελέγξουν αν η θύρα 4307 είναι προσβάσιμη από το διαδίκτυο, να αναζητήσουν αλλαγές στο public/js/locale.php και να εξετάσουν τυχόν παρουσία των PhantomCore, PhantomGraph και των DLL τους. Σε περίπτωση παραβίασης, απαιτούνται απομόνωση του διακομιστή, αλλαγή διαπιστευτηρίων και έλεγχος των συνδεδεμένων σταθμών εργασίας.
Παράλληλα, οι οργανισμοί που χρησιμοποιούν υπηρεσίες τηλεδιάσκεψης από τρίτους θα πρέπει να ενημερώσουν τους υπεύθυνους προμηθευτές και να ζητήσουν επιβεβαίωση της έκδοσης του διακομιστή. Η απλή ενημέρωση του τοπικού endpoint δεν αρκεί, αν ο διακομιστής που παρέχει το πακέτο παραμένει εκτεθειμένος ή έχει ήδη παραβιαστεί.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η τεχνική ομάδα του SecNews συνιστά τα προγράμματα TrueConf Client να λαμβάνονται αποκλειστικά από την επίσημη σελίδα. Η οδηγία ελέγχου αυθεντικότητας της TrueConf περιγράφει σύγκριση του MD5 checksum του αρχείου .exe με την τιμή που δημοσιεύεται στην επίσημη σελίδα λήψης, πριν από κάθε εγκατάσταση ή αναβάθμιση.
Δείτε επίσης: ChocoPoC RAT: Επιθέσεις σε ερευνητές ασφάλειας μέσω fake PoC repos
