کمیته رکن چهارم – پژوهشگران امنیت سایبری اعلام کردهاند گروه هکتیویستی Head Mare با سوءاستفاده از آسیبپذیریهای TrueConf، فایلهای نصب این نرمافزار را دستکاری کرده و بدافزارهای PhantomCore و PhantomGraph را روی سامانههای قربانی مستقر کرده است.
به گزارش کمیته رکن چهارم، شرکت Kaspersky این حملات را در تیر و مرداد ۱۴۰۵ شناسایی کرده است. مهاجمان با اتصال بدون احراز هویت به سرورهای آسیبپذیر TrueConf، ابتدا کد مخرب اجرا کرده و سپس از محیط ایزوله خارج شدهاند تا روی سیستم میزبان فرمان اجرا کنند.
پس از افزایش سطح دسترسی، مهاجمان یک Web Shell روی سرور قرار داده و از آن برای جمعآوری اطلاعات، دسترسی به پایگاه داده و جایگزینی فایل نصب قانونی TrueConf Client با نسخهای آلوده استفاده کردهاند.
در نتیجه، کاربرانی که برای دریافت یا بهروزرسانی کلاینت به یک سرور آلوده متصل میشدند، ممکن بود بهجای نسخه سالم، فایل حاوی در پشتی PhantomCore را دریافت کنند.
Head Mare همچنین از بدافزار PhantomGraph استفاده کرده است که فرمانهای مهاجمان را از طریق Microsoft OneDrive دریافت و اجرا میکند. این بدافزار برای سرقت اعتبارنامهها، شناسایی محیط و ایجاد تونل معکوس SSH نیز به کار رفته است.
نسخههای قدیمی TrueConf Server در شاخههای ۵.۳، ۵.۴ و ۵.۵ تحت تأثیر این نقصها قرار دارند. آسیبپذیریها در نسخههای ۵.۳.۹، ۵.۴.۹ و ۵.۵.۵ برطرف شدهاند و به سازمانها توصیه شده است سرورهای خود را در سریعترین زمان ممکن بهروزرسانی کنند.
منبع: BleepingComputer



