VMTech
Razgovarajmo

Propusti u TrueConf Serveru korišćeni za zamenu klijentskih instalera

Propusti u TrueConf Serveru korišćeni za zamenu klijentskih instalera

Grupa Head Mare je u napadima koje je Kaspersky otkrio u julu 2026. zloupotrebila dva propusta u neispravljenim instalacijama TrueConf Servera kako bi zamenila originalne TrueConf Client instalere zaraženim verzijama sa bekdorom PhantomCore. Pogođene su grane 5.3.x do 5.3.9, 5.4.x do 5.4.9 i 5.5.x do 5.5.5, kao i starije verzije.

Meta su bile ruske kompanije iz oblasti instrumentacije, elektronike, transporta, energetike, IT-a i razvoja softvera. Rizik nije ograničen na kompromitaciju jednog servera: izmena distribucije klijenta otvara put da se zlonamerni kod prenese na sisteme korisnika koji preuzimaju softver sa kompromitovane infrastrukture.

Lanac eskalacije do SYSTEM privilegija

Napad počinje povezivanjem na TCP port 4307, koji je na TrueConf Serveru otvoren podrazumevano. Napadači najpre iskorišćavaju ranjivost KLCERT-26-057 za pokretanje zlonamerne skripte u izolovanom okruženju servera.

Zatim koriste KLCERT-26-058 za izlazak iz tog okruženja i izvršavanje proizvoljnih komandi na osnovnom hostu. Time mogu da pokreću kod sa privilegijama NT AUTHORITY\SYSTEM, što im pruža široku kontrolu nad kompromitovanim Windows serverom.

Za postojan pristup menjaju datoteku ...\public\js\locale.php veb školjkom. Ona služi za prikupljanje podataka o IT infrastrukturi, sticanje privilegovanog pristupa TrueConf bazi i zamenu legitimne distribucije TrueConf Client-a instalacionim paketom koji sadrži PhantomCore.

PhantomGraph i tragovi dodatne aktivnosti

Veb školjka je korišćena i kao kanal za PhantomGraph, bekdor koji deli deo koda sa PhantomCore-om. Komponenta SysExcSvc.dll prima komande i šalje rezultate u Microsoft OneDrive, koji je u ovom slučaju korišćen za komandno-kontrolnu komunikaciju, dok SysReadSvc.dll obrađuje komande, izvršava ih i čuva rezultate.

Napadači Base64-kodiranom PowerShell komandom instaliraju oba DLL modula kao Windows servise. Kaspersky navodi da je podela zlonamernog softvera na dve komponente verovatno namenjena otežavanju detekcije EDR alatima.

Zabeleženi su i SSH obrnuti tunel, pravljenje memorijskog ispisa procesa lsass.exe i prikupljanje podataka komandama poput hostname i whoami. Slične obrasce iskorišćavanja ranjivosti i višestepene napadačke lance obuhvata i slične obrasce iskorišćavanja ranjivosti i višestepene napadačke lance, što pokazuje zašto izloženi serverski proizvodi zahtevaju kontinuirano praćenje.

Zakrpiti server i proveriti distribuciju klijenta

TrueConf je 18. juna 2026. objavio ispravljene verzije 5.3.9, 5.4.9 i 5.5.5. Organizacije koje koriste ovaj sistem treba da pređu na odgovarajuću najnoviju verziju, uz proveru da li su klijentski instaleri na serveru izmenjeni i da li postoje neočekivani Windows servisi, veb školjke ili sumnjive odlazne veze.

Praktičan poslovni zaključak je da ažuriranje mora biti povezano sa proverom integriteta softverske distribucije i analizom kompromitacije: samo zakrpljen server ne uklanja već postavljeni trajni pristup niti automatski vraća poverenje u preuzete instalere.

#cybersecurity#trueconf#malware#vulnerability
Otvorena analitika
Na sajtu 3 pregleda
min čitanja 3 10.08.2026
Instagram

Propusti u TrueConf Serveru korišćeni za zamenu klijentskih instalera

Otvorite objavu na Instagramu ↗