Blog
Alerte de securitate9 august 20269 min de citit

TrueConf compromis: cum un server de videoconferință a ajuns să distribuie instalatoare cu backdoor

Head Mare a exploatat două vulnerabilități TrueConf, a obținut acces SYSTEM și a înlocuit clientul legitim cu PhantomCore. Ce verifici acum.

O investigație publicată la finalul săptămânii arată cum un server de videoconferință poate deveni un canal de distribuție pentru malware. Cercetătorii Kaspersky au observat gruparea Head Mare exploatând două vulnerabilități în servere TrueConf neactualizate, obținând drepturi maxime pe sistem și înlocuind instalatorul clientului cu o versiune care livrează backdoor-ul PhantomCore.

Acțiunea urgentă este dublă: actualizează TrueConf Server la 5.3.9, 5.4.9 sau 5.5.5 și verifică separat autenticitatea clienților instalați ori descărcați de pe server. Patch-ul închide intrarea, dar nu demonstrează că un server compromis înainte de actualizare este curat.

Ce s-a întâmplat, fără jargon inutil

Atacul începea printr-o conexiune fără autentificare la portul TCP 4307, deschis implicit conform documentației produsului. Prima vulnerabilitate, urmărită intern ca KLCERT-26-057, permitea trimiterea și rularea unui script în mediul izolat al serverului. A doua, KLCERT-26-058, permitea ieșirea din acel mediu și executarea de comenzi în sistemul de operare.

  • Atacatorul ajungea la execuție de cod cu drepturile NT AUTHORITY\SYSTEM, nivelul maxim pe Windows.
  • Fișierul locale.php era înlocuit cu un web shell pentru acces persistent și control la distanță.
  • Web shell-ul permitea acces la baza TrueConf și înlocuirea pachetului legitim TrueConf Client.
  • Utilizatorii primeau apoi un instalator fără semnătura digitală validă TrueConf, care instala PhantomCore.
  • Pe server era observat și PhantomGraph, un backdoor modular care folosea un cont Microsoft OneDrive pentru comenzi și rezultate.

De ce este un atac de lanț de aprovizionare, chiar dacă serverul este local

Utilizatorul nu descarcă un fișier de pe un domeniu evident suspect. Primește actualizarea chiar de la serverul de videoconferință în care organizația sau partenerul are încredere. Compromiterea transformă infrastructura legitimă într-un distribuitor de malware, iar reputația serverului reduce exact suspiciunea pe care se bazează multe controale și obiceiuri umane.

Acesta este motivul pentru care simpla listă de domenii permise nu este suficientă. Integritatea pachetului, semnătura digitală, proveniența și distribuția centralizată prin instrumentele administrate de organizație trebuie să rămână controale separate. Un domeniu legitim poate servi un fișier ilegitim atunci când sistemul din spatele lui a fost compromis.

Cine este afectat și ce versiuni trebuie verificate

Potrivit analizei Kaspersky, lanțul afectează TrueConf Server 5.3.x înainte de 5.3.9, 5.4.x înainte de 5.4.9, 5.5.x înainte de 5.5.5 și versiuni mai vechi. TrueConf publicase actualizările pe 18 iunie 2026 și recomandase instalarea imediată. Cercetătorii au descoperit campania în iulie și au publicat detaliile tehnice pe 7 august.

Nu există în materialele publice un număr complet al victimelor. Kaspersky spune că observă mai multe campanii active Head Mare împotriva unor organizații din instrumentație, electronică, transport, energie, IT și dezvoltare software. Atribuirea descrie activitatea observată de cercetători; nu dovedește că orice server TrueConf vulnerabil a fost compromis.

Nu ai TrueConf Server? Riscul poate veni printr-un partener

Avertismentul cel mai ușor de ratat este că organizația nu trebuie să opereze propriul server TrueConf pentru a primi pachetul malițios. Un angajat se poate conecta la serverul compromis al unui client, furnizor sau partener pentru o întâlnire și poate descărca de acolo clientul infectat. Relația cu terțul devine parte din lanțul de încredere software.

Ce verifici în următoarele 24 de ore

  • Inventariază serverele TrueConf și confirmă versiunea efectiv rulată: minimum 5.3.9, 5.4.9 sau 5.5.5, după ramură.
  • Nu considera actualizarea echivalentă cu remedierea unui incident. Verifică dacă locale.php a fost modificat și caută artefactele PhantomCore și PhantomGraph publicate de Kaspersky.
  • Verifică semnătura digitală a tuturor pachetelor TrueConf Client distribuite intern. Instalatoarele malițioase observate nu aveau semnătură TrueConf validă.
  • Caută servicii sau fișiere SysExcSvc.dll și SysReadSvc.dll, acces la memoria LSASS, dump-uri neașteptate și tuneluri SSH pornite de procese neobișnuite.
  • Revocă și rotește credențialele care ar fi putut fi expuse dacă există indicii de dump LSASS sau acces persistent.
  • Blochează descărcarea și instalarea ad-hoc a clienților de conferință; distribuie versiunile aprobate prin MDM, software center sau alt canal administrat.

Lecția pentru LMS, training și lucrul cu terți

Un program de awareness nu ar trebui să le spună oamenilor doar să verifice domeniul. În acest incident, domeniul și serverul puteau fi legitime. Comportamentul corect este să nu instaleze software cerut spontan de o întâlnire externă, să folosească magazinul intern aprobat și să raporteze orice pachet nesemnat sau solicitare de actualizare neașteptată.

Pentru administratorii unui LMS, aceeași regulă se aplică playerelor, pluginurilor SCORM, convertoarelor video și integrărilor de conferință: actualizările trebuie să aibă o sursă controlată, o versiune aprobată și dovezi de integritate. Trainingul poate reduce clicul final, dar controlul tehnic trebuie să facă instalarea neaprobată dificilă sau imposibilă.

#TrueConf#Head Mare#PhantomCore#PhantomGraph#supply chain#backdoor#videoconferință#incident response