ثغرات خوادم TrueConf تعرض مثبتات العملاء لـ Backdoors
ذكرت BleepingComputer أن خوادم TrueConf غير المحدثة تُستغل لتوزيع مثبتات عملاء تحتوي على backdoors، وربطت Kaspersky النشاط بمجموعة Head Mare مع توفر فروع مصححة.

ذكرت BleepingComputer أن خوادم TrueConf غير المحدثة تُستخدم لتوزيع مثبتات عملاء تحتوي على backdoors، ما يعرض مسار تحديث موثوق في أدوات التعاون لإساءة من نوع supply chain.
يمتد الخطر إلى ما وراء المؤسسة التي تشغل الخادم الضعيف. قد يواجه الموظفون الحزمة المصابة أيضا عند الانضمام إلى اجتماعات يستضيفها طرف خارجي مخترق وتنزيل عميل TrueConf من ذلك الخادم.
ثغرات الخادم تكشف مسار المثبت
اكتشف باحثو Kaspersky النشاط في يوليو وربطوه بمجموعة Head Mare. وتقول تحليلاتهم إن المجموعة وصلت إلى الخوادم عبر منفذ TCP 4307 المفتوح افتراضيا، ثم استخدمت KLCERT-26-057 لتنفيذ نص داخل بيئة TrueConf المعزولة وKLCERT-26-058 للخروج من العزل وتشغيل أوامر على نظام التشغيل ورفع الصلاحيات إلى NT AUTHORITY\SYSTEM.
مع الصلاحيات المرتفعة، استبدل المتسلل ملف locale عاما للغة JavaScript بواجهة web shell. أتاح ذلك الوصول عن بعد إلى الخادم وجمع معلومات حساسة والوصول إلى قاعدة بيانات المنتج واستبدال مثبت العميل المستضاف بنسخة تحمل backdoor باسم PhantomCore.
PhantomGraph يستخدم OneDrive للأوامر
نشر النشاط نفسه PhantomGraph، وهو backdoor منفصل يتكون من ملفي DLL. تقبل البرمجية أوامر عبر حساب Microsoft OneDrive، تنفذها داخل بيئة الضحية ثم تعيد النتائج عبر القناة نفسها.
شمل النشاط المرصود تفريغ ذاكرة LSASS لسرقة بيانات الاعتماد، وأوامر استطلاع أساسية مثل hostname وwhoami، وإنشاء نفق SSH عكسي. تتبع Kaspersky عدة حملات نشطة لـ Head Mare تستهدف مؤسسات روسية في قطاعات الأدوات والإلكترونيات والنقل والطاقة وتقنية المعلومات وتطوير البرمجيات.
حدد الباحثون أيضا طرق وصول أخرى إلى جانب سلسلة خادم مؤتمرات الفيديو، منها التصيد واستغلال خوادم ويب مكشوفة والوصول عبر متعاقدين. لذلك يمثل المثبت المخترق عنصرا واحدا في نمط اختراق أوسع.
التصحيحات تحدد الإجراء المباشر
تؤثر الثغرتان المستغلتان على TrueConf Server 5.3.x قبل 5.3.9 و5.4.x قبل 5.4.9 و5.5.x قبل 5.5.5 والإصدارات الأقدم. تتوفر فروع مصححة لسلاسل TrueConf Server المتأثرة.
ينبغي لفرق الأمن التي تستخدم المنصة تحديث الخوادم المكشوفة، والتحقق من مثبتات العملاء المستضافة، والتحقيق في أي حزم عميل غير موقعة وغير متوقعة. تترك حالة سابقة منفصلة من إساءة تحديثات TrueConf مسار المثبت ضمن فحوص سلامة الخوادم الدورية.




















