Сигурност

Редакция Overclock.bg ·

Хакери вкараха бекдор в инсталаторите на TrueConf

Хакери вкараха бекдор в инсталаторите на TrueConf

Хакерската група Head Mare е пробила незакърпени сървъри на видеоконферентната платформа TrueConf и е подменила официалните клиентски инсталатори, които тези сървъри раздават на служителите. Резултатът: цели организации са теглели „обновление на клиента“ от собствената си вътрешна инфраструктура и всъщност са си инсталирали бекдор. Атаката е открита от „Касперски“ през юли 2026 г., а BleepingComputer публикува детайлите на 8 август.

Как става пробивът

Входната точка е порт 4307, който TrueConf Server отваря по подразбиране и който в много инсталации гледа директно към интернет. „Касперски“ проследява двете използвани уязвимости под собствени идентификатори — KLCERT-26-057 позволява изпълнение на зловреден скрипт в изолираната среда на платформата, а KLCERT-26-058 е бягство от тази пясъчна кутия и изпълнение на команди върху самата операционна система.

Оттам нататък е въпрос на минути: атакуващите се издигат до права NT AUTHORITY\SYSTEM и подменят файла \public\js\locale.php с уеб шел, за да си осигурят постоянен достъп. С него събират информация за средата, стигат до базата данни на TrueConf и — най-важното — до директорията C:\Program Files\TrueConf Server\ClientInstFiles\, където седят инсталационните пакети за клиентите.

Легитимният инсталатор е заменен с версия, съдържаща бекдора PhantomCore. Когато служител се закачи към вътрешния TrueConf сървър и получи подкана за обновление, той сваля именно подправения файл.

Клиентът на TrueConf за Windows Снимка: TrueConf

Един детайл, който издава атаката

Подменените инсталатори нямат валиден цифров подпис. Оригиналните пакети на TrueConf се разпространяват подписани от разработчика, така че липсата на подпис е най-евтиният и най-надежден индикатор — както за администраторите, така и за автоматичните правила. „Касперски“ дори е пуснала отделно засичащо правило с името unsigned_trueconf_installer.

Ако администрирате TrueConf сървър, това е първото нещо за проверка: подписът на файловете в ClientInstFiles и датата на последната им промяна.

Вторият бекдор: PhantomGraph през OneDrive

Освен PhantomCore Head Mare разгръща и втори имплант — PhantomGraph, съставен от два DLL файла: SysExcSvc.dll и SysReadSvc.dll. Командният му канал е особено нахален — операторите пращат задачи и получават резултати през акаунт в Microsoft OneDrive. Трафикът към OneDrive изглежда напълно нормален в почти всяка корпоративна мрежа, което прави мрежовото засичане болезнено трудно.

Наблюдаваните действия през PhantomGraph са класически: дъмп на паметта на процеса LSASS за кражба на идентификационни данни, разузнавателни команди като hostname и whoami, и вдигане на обратен SSH тунел към инфраструктурата на атакуващите.

Кръпките ги има от юни

Най-неприятното е, че TrueConf е издала поправките още на 18 юни 2026 г.. Уязвими остават:

  • TrueConf Server 5.3.x преди 5.3.9
  • TrueConf Server 5.4.x преди 5.4.9
  • TrueConf Server 5.5.x преди 5.5.5

Тоест атаките от юли удрят сървъри, стояли без обновление близо месец след публикуването на кръпката. Схемата е абсолютно същата като при zero-day уязвимостта в Metabase, чрез която бяха източени данни на Framework и Tally — прозорецът между кръпката и реалното ѝ прилагане е това, което експлоатират.

Кой е Head Mare и защо TrueConf

Head Mare се появява публично през 2023 г. в социалната мрежа X и се самоопределя като хактивистка група, насочена изключително срещу руски и беларуски организации в контекста на войната в Украйна. За разлика от чисто идеологическите групи, те искат и откуп за декриптиране на файлове. „Касперски“ съобщава, че в момента следи няколко едновременни кампании на групата срещу цели в приборостроенето, електрониката, транспорта, енергетиката, ИТ и разработката на софтуер.

TrueConf е руски производител на видеоконферентен софтуер и е широко разпространен точно в тези сектори — оттам и интересът. Това не е първият удар: още от септември 2025 г. същата група експлоатира по-стар набор дупки (BDU:2025-10114 и BDU:2025-10115 с оценка 7.5 и критичната BDU:2025-10116 с 9.8), закърпени на 27 август 2025 г. През пролетта на 2026 г. Securelist документира и кампания с фишинг линкове към фалшиви видеоконференции, която разнасяше бекдор на име PhantomPxPigeon през подправен клиент.

Не е изолиран случай

Същата седмица излезе и друг казус със същата логика — компрометиране на инструмент за управление, за да се стигне до всички машини под него. N-able потвърди, че на 31 юли е засякла необичайна активност в среда на клиент: атакуващи експлоатират zero-day в N-central (CVE-2026-18577, CVSS 8.2), който се оказа непълна поправка на по-ранния CVE-2026-18556. През функцията Take Control те стигат до управляваните системи и се закрепват чрез регистрация на Cloudflare Tunnel. Засегнати са всички версии преди 2026.3.1.7, а The Hacker News съобщава, че локалните инсталации трябва да минат на 2026.3.1.10; втори hotfix излезе на 6 август.

Какво да направите

Ако имате TrueConf Server в мрежата си, обновете до 5.3.9 / 5.4.9 / 5.5.5 и затворете порт 4307 за външен достъп. После проверете locale.php за промени, сверете подписите на инсталаторите и потърсете SysExcSvc.dll и SysReadSvc.dll по крайните станции. Ретроспективният лов си струва да започне поне от юни — не от датата, на която сте разбрали за проблема.

Заключение

Атаката е учебникарски пример защо вътрешният сървър за обновления е също толкова критичен, колкото и външният периметър. Потребителят е направил точно това, което очаквате от него — свалил е клиента от корпоративния източник. Проблемът е, че този източник е стоял незакърпен месец след излизането на поправката. Цифровият подпис остава последната бариера, която работи дори когато каналът за доставка е компрометиран — при условие че някой действително го проверява.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още