نفوذ به TrueConf و آلودهشدن نصبکنندههای کلاینت
خلاصهٔ کاملتر
به گفتهٔ محققهای کسپرسکی، گروه هکتیویستی Head Mare سراغ سرورهای ویدیوکنفرانس TrueConf رفته؛ سروری که تو روسیه بهعنوان جایگزین داخلی و on-premise ابزارهایی مثل Zoom و Microsoft Teams تو شرکتها و نهادهای دولتی خیلی استفاده میشه. نقطهٔ شروع حمله هم پورت TCP 4307 بوده که بهصورت پیشفرض بازه و مهاجم بدون احراز هویت میتونه بهش وصل بشه.
زنجیرهٔ نفوذ از دو آسیبپذیری وصلهنشده میگذره که کسپرسکی داخلی با شناسههای KLCERT-26-057 و KLCERT-26-058 ردیابیشون میکنه. اولی اجرای اسکریپت مخرب داخل محیط ایزولهٔ TrueConf رو ممکن میکنه و دومی راه فرار از اون سندباکس و اجرای دستور روی سیستمعامل میزبان رو باز میکنه. بعدش مهاجم سطح دسترسیشو تا SYSTEM بالا برده و یکی از فایلهای PHP بخش عمومی سرور رو با یه وبشل عوض کرده تا دسترسی دائمی و از راه دور داشته باشه.
کار اصلی رو همین وبشل کرده: جمعآوری اطلاعات حساس محیط قربانی، دسترسی به دیتابیس TrueConf و مهمتر از همه جایگزینکردن نصبکنندهٔ رسمی TrueConf Client روی سرور با نسخهای آلوده به بکدور PhantomCore. کارمندهای سازمان وقتی به سرور محلی وصل میشن، همین فایل بدون امضای دیجیتال رو بهعنوان آپدیت تحویل میگیرن و عملاً خودشون بکدور رو نصب میکنن.
کسپرسکی هشدار میده حتی سازمانهایی که خودشون TrueConf ندارن هم در امان نیستن، چون کارمندشون ممکنه برای یه جلسه به سرور یه شرکت طرفقرارداد وصل بشه و همون پکیج آلوده رو بگیره. کنار PhantomCore، بکدور دومی به اسم PhantomGraph هم دیده شده که از دو فایل DLL تشکیل شده و دستوراشو از یه اکانت OneDrive میگیره؛ با همین ابزار حافظهٔ فرایند LSASS رو دامپ کردن تا کردنشیالها رو بیرون بکشن و یه تونل معکوس SSH هم بالا آوردن.
آسیبپذیریها نسخههای 5.3.x قبل از 5.3.9، 5.4.x قبل از 5.4.9 و 5.5.x قبل از 5.5.5 رو درگیر میکنن و وصلهشون ۱۸ ژوئن منتشر شده، پس اولین کار بهروزرسانی سروره. این هم اولین بار نیست: آوریل ۲۰۲۶ محققهای CheckPoint از یه زیرودی اجرای فایل دلخواه با شناسهٔ CVE-2026-3502 خبر داده بودن که تو کمپینی به اسم Operation True Chaos برای پخش آپدیتهای آلوده استفاده میشد.
نکات کلیدی:
- نفوذ از پورت پیشفرض 4307 و دو باگ وصلهنشدهٔ TrueConf Server شروع شده
- وبشل روی سرور، نصبکنندهٔ رسمی کلاینت رو با نسخهٔ آلوده به PhantomCore عوض میکنه
- بکدور دوم PhantomGraph دستوراشو از OneDrive میگیره و حافظهٔ LSASS رو دامپ میکنه
- خطر به سازمانهای طرفقرارداد هم سرایت میکنه
- وصله تو نسخههای 5.3.9، 5.4.9 و 5.5.5 منتشر شده




