TrueConf'e Sızan Hackerlar, Müşteri Yükleyicilerini Kötü Amaçlı Yazılımlarla Değiştiriyor
Head Mare hacker grubu, TrueConf video konferans sunucularındaki açıkları kullanarak müşteri yükleyicilerini kötü amaçlı yazılımlarla değiştiriyor.

Görsel kaynağı: bleepstatic.com
Son zamanlarda, Head Mare hacktivist grubu, TrueConf video konferans sistemine yönelik siber saldırılar gerçekleştirerek, kullanıcıların bilgisayarlarına kötü amaçlı yazılımlar yüklemekte. Özellikle Rusya'da yaygın olarak kullanılan bu sistem, Zoom ve Microsoft Teams gibi batılı alternatiflere güvenli bir yerel çözüm sunuyor.
Kaspersky siber güvenlik şirketinin araştırmacıları, Temmuz ayında bu saldırıyı tespit etti. Saldırganlar, varsayılan olarak açık olan TCP 4307 portunu kullanarak, kimlik doğrulama gerektirmeden hedef TrueConf sunucusuna erişim sağladı. Bu erişim, Kaspersky tarafından KLCERT-26-057 olarak izlenen bir açığı kullanarak, TrueConf'un izole ortamında kötü amaçlı bir script çalıştırmalarına olanak tanıdı.
Saldırganlar, ardından NT AUTHORITY\SYSTEM seviyesine yükselterek, sunucunun dosya yapısında değişiklikler yaptılar. Örneğin, \\public\js\locale.php dosyasını değiştirerek, uzaktan sürekli erişim sağlayan bir web shell kurdular.
Kaspersky'nin raporuna göre, Head Mare, kurbanların ortamlarından hassas bilgileri toplamak, TrueConf veritabanına erişim sağlamak ve sunucuda barındırılan geçerli TrueConf Client yükleyicisini, PhantomCore arka kapısını içeren kötü amaçlı bir sürümle değiştirmek için bu web shell'i kullanıyor. Kuruluşun üyeleri, yerel TrueConf sunucusuna bağlandıklarında, dijital imzası olmayan trojanize bir yükleyici alıyorlar.
Bu saldırılara karşı uyarıda bulunan Kaspersky, “Eğer kuruluşunuz TrueConf sunucusu kullanmıyorsa bile, çalışanlarınız, çevrimiçi toplantılara katılmak için ele geçirilmiş TrueConf sunucularına bağlanabilir ve enfekte yükleme paketleri indirebilir.” dedi.
Ayrıca, Head Mare, Microsoft OneDrive hesabı üzerinden komut alan ve bunları yürüten iki DLL dosyasından oluşan PhantomGraph adlı ayrı bir arka kapıyı da devreye sokuyor. PhantomGraph ile gerçekleştirilen saldırılar arasında, kimlik bilgilerini ele geçirmek amacıyla Local Security Authority Subsystem Service (LSASS) sürecinin belleğini dökme işlemleri yer alıyor.
Gözlemlenen siber saldırı aktiviteleri arasında, sistemdeki host adı ve kullanıcı kimliği gibi bilgilerin toplanması ve ters SSH tüneli başlatma işlemleri de mevcut. Kaspersky, şu anda Rusya'daki çeşitli sektörlerde (ölçüm, elektronik, ulaşım, enerji, IT ve yazılım geliştirme) çok sayıda aktif Head Mare kampanyası gözlemlediklerini belirtiyor.
Bu tehdit aktörlerinin, phishing, halka açık web sunucularını kullanma ve taşeronlar aracılığıyla erişim gibi çeşitli başlangıç erişim yöntemleri kullandığı da kaydedildi. Kaspersky'nin tespit ettiği iki açık, TrueConf Server 5.3.x sürümü için 5.3.9'dan önce, 5.4.x için 5.4.9'dan önce, 5.5.x için 5.5.5'ten önce ve daha eski sürümler için geçerli. Bu açıklar, 18 Haziran'da yayınlanan 5.3.9, 5.4.9 ve 5.5.5 sürümleriyle kapatıldı.
Yazar: Burak Arslan
Siber Güvenlik ve Donanım Uzmanı
Siber güvenlik, veri gizliliği ve donanım mimarileri alanında derinlemesine analizler yapan uzman.
Tüm yazılarını gör










