TeknoFiber Logo
Son Dakika
100 Şirketten Kişisel Verilerimi İstedim: Bazıları SildilerAndroid Auto Kullanımında Dikkat Edilmesi Gerekenler ve Uyumluluk BilgileriÇinli Otomotiv Şirketleri, Robotik Teknolojide Tesla'nın İzinden GidiyorAnthropic, Pentagon'ın Tedarik Zinciri Riski Etiketine Karşı İlk Mahkeme Zaferini Elde Etti68 Yaşındaki Adam, Korsan IPTV Servisiyle 1.3 Milyon Dolar KazandıMeta'nın AI Gözlükleri, İzinsiz Kayıtları Engelleyen Güncellemeyle Daha Güvenli Hale Geliyorİsveç'in Girişimcilik Ekosisteminin Yükselişi: 2026'da Neler Oluyor?TCL QM7L Mini-LED TV'de 200 Dolar İndirim: İşte FırsatlarGoogle'ın AI Modu, Uçuş Fiyatlarını Takip Edip Otel Rezervasyonu YapabiliyorPaperCut, NG ve MF Yazılımlarındaki Açıkları Hızla Düzeltmeye Çalışıyor100 Şirketten Kişisel Verilerimi İstedim: Bazıları SildilerAndroid Auto Kullanımında Dikkat Edilmesi Gerekenler ve Uyumluluk BilgileriÇinli Otomotiv Şirketleri, Robotik Teknolojide Tesla'nın İzinden GidiyorAnthropic, Pentagon'ın Tedarik Zinciri Riski Etiketine Karşı İlk Mahkeme Zaferini Elde Etti68 Yaşındaki Adam, Korsan IPTV Servisiyle 1.3 Milyon Dolar KazandıMeta'nın AI Gözlükleri, İzinsiz Kayıtları Engelleyen Güncellemeyle Daha Güvenli Hale Geliyorİsveç'in Girişimcilik Ekosisteminin Yükselişi: 2026'da Neler Oluyor?TCL QM7L Mini-LED TV'de 200 Dolar İndirim: İşte FırsatlarGoogle'ın AI Modu, Uçuş Fiyatlarını Takip Edip Otel Rezervasyonu YapabiliyorPaperCut, NG ve MF Yazılımlarındaki Açıkları Hızla Düzeltmeye Çalışıyor100 Şirketten Kişisel Verilerimi İstedim: Bazıları SildilerAndroid Auto Kullanımında Dikkat Edilmesi Gerekenler ve Uyumluluk BilgileriÇinli Otomotiv Şirketleri, Robotik Teknolojide Tesla'nın İzinden GidiyorAnthropic, Pentagon'ın Tedarik Zinciri Riski Etiketine Karşı İlk Mahkeme Zaferini Elde Etti68 Yaşındaki Adam, Korsan IPTV Servisiyle 1.3 Milyon Dolar KazandıMeta'nın AI Gözlükleri, İzinsiz Kayıtları Engelleyen Güncellemeyle Daha Güvenli Hale Geliyorİsveç'in Girişimcilik Ekosisteminin Yükselişi: 2026'da Neler Oluyor?TCL QM7L Mini-LED TV'de 200 Dolar İndirim: İşte FırsatlarGoogle'ın AI Modu, Uçuş Fiyatlarını Takip Edip Otel Rezervasyonu YapabiliyorPaperCut, NG ve MF Yazılımlarındaki Açıkları Hızla Düzeltmeye Çalışıyor
Siber Güvenlik

TrueConf'e Sızan Hackerlar, Müşteri Yükleyicilerini Kötü Amaçlı Yazılımlarla Değiştiriyor

Head Mare hacker grubu, TrueConf video konferans sunucularındaki açıkları kullanarak müşteri yükleyicilerini kötü amaçlı yazılımlarla değiştiriyor.

Burak ArslanBurak Arslan·
TrueConf'e Sızan Hackerlar, Müşteri Yükleyicilerini Kötü Amaçlı Yazılımlarla Değiştiriyor

Görsel kaynağı: bleepstatic.com

Paylaş:

Son zamanlarda, Head Mare hacktivist grubu, TrueConf video konferans sistemine yönelik siber saldırılar gerçekleştirerek, kullanıcıların bilgisayarlarına kötü amaçlı yazılımlar yüklemekte. Özellikle Rusya'da yaygın olarak kullanılan bu sistem, Zoom ve Microsoft Teams gibi batılı alternatiflere güvenli bir yerel çözüm sunuyor.

Kaspersky siber güvenlik şirketinin araştırmacıları, Temmuz ayında bu saldırıyı tespit etti. Saldırganlar, varsayılan olarak açık olan TCP 4307 portunu kullanarak, kimlik doğrulama gerektirmeden hedef TrueConf sunucusuna erişim sağladı. Bu erişim, Kaspersky tarafından KLCERT-26-057 olarak izlenen bir açığı kullanarak, TrueConf'un izole ortamında kötü amaçlı bir script çalıştırmalarına olanak tanıdı.

Saldırganlar, ardından NT AUTHORITY\SYSTEM seviyesine yükselterek, sunucunun dosya yapısında değişiklikler yaptılar. Örneğin, \\public\js\locale.php dosyasını değiştirerek, uzaktan sürekli erişim sağlayan bir web shell kurdular.

Kaspersky'nin raporuna göre, Head Mare, kurbanların ortamlarından hassas bilgileri toplamak, TrueConf veritabanına erişim sağlamak ve sunucuda barındırılan geçerli TrueConf Client yükleyicisini, PhantomCore arka kapısını içeren kötü amaçlı bir sürümle değiştirmek için bu web shell'i kullanıyor. Kuruluşun üyeleri, yerel TrueConf sunucusuna bağlandıklarında, dijital imzası olmayan trojanize bir yükleyici alıyorlar.

Bu saldırılara karşı uyarıda bulunan Kaspersky, “Eğer kuruluşunuz TrueConf sunucusu kullanmıyorsa bile, çalışanlarınız, çevrimiçi toplantılara katılmak için ele geçirilmiş TrueConf sunucularına bağlanabilir ve enfekte yükleme paketleri indirebilir.” dedi.

Ayrıca, Head Mare, Microsoft OneDrive hesabı üzerinden komut alan ve bunları yürüten iki DLL dosyasından oluşan PhantomGraph adlı ayrı bir arka kapıyı da devreye sokuyor. PhantomGraph ile gerçekleştirilen saldırılar arasında, kimlik bilgilerini ele geçirmek amacıyla Local Security Authority Subsystem Service (LSASS) sürecinin belleğini dökme işlemleri yer alıyor.

Gözlemlenen siber saldırı aktiviteleri arasında, sistemdeki host adı ve kullanıcı kimliği gibi bilgilerin toplanması ve ters SSH tüneli başlatma işlemleri de mevcut. Kaspersky, şu anda Rusya'daki çeşitli sektörlerde (ölçüm, elektronik, ulaşım, enerji, IT ve yazılım geliştirme) çok sayıda aktif Head Mare kampanyası gözlemlediklerini belirtiyor.

Bu tehdit aktörlerinin, phishing, halka açık web sunucularını kullanma ve taşeronlar aracılığıyla erişim gibi çeşitli başlangıç erişim yöntemleri kullandığı da kaydedildi. Kaspersky'nin tespit ettiği iki açık, TrueConf Server 5.3.x sürümü için 5.3.9'dan önce, 5.4.x için 5.4.9'dan önce, 5.5.x için 5.5.5'ten önce ve daha eski sürümler için geçerli. Bu açıklar, 18 Haziran'da yayınlanan 5.3.9, 5.4.9 ve 5.5.5 sürümleriyle kapatıldı.

Burak Arslan

Yazar: Burak Arslan

Siber Güvenlik ve Donanım Uzmanı

Siber güvenlik, veri gizliliği ve donanım mimarileri alanında derinlemesine analizler yapan uzman.

Tüm yazılarını gör

İlgili Haberler

Siber Güvenlik kategorisindeki diğer haberler

Son Haberler

Burak Arslan

Burak Arslan

Siber Güvenlik ve Donanım Uzmanı

Bu yazarın diğer yazıları:

📧

Teknoloji haberlerini kaçırma!

Her gün en önemli gelişmeleri e-postana gönderelim.