TrueConf sunucularını hedef alan Head Mare saldırılarında istemci kurulum dosyalarına arka kapı yerleştirildi

Kaspersky araştırmacıları, Head Mare adlı hacktivist grubun güncellenmemiş TrueConf video konferans sunucularındaki güvenlik açıklarından yararlanarak istemci kurulum paketlerini zararlı sürümlerle değiştirdiğini açıkladı. PhantomCore ve PhantomGraph arka kapılarının kullanıldığı saldırılarda kimlik bilgilerinin ele geçirilmesine kadar uzanan faaliyetler tespit edilirken, TrueConf kullanıcılarına güvenlik güncellemelerini uygulama çağrısı yapıldı.

Ağu 10, 2026 - 06:11
 0  0
TrueConf sunucularını hedef alan Head Mare saldırılarında istemci kurulum dosyalarına arka kapı yerleştirildi


Head Mare hacktivist grubunun, güncellenmemiş TrueConf video konferans sunucularındaki güvenlik açıklarını kullanarak istemci kurulum dosyalarını zararlı yazılımlarla değiştirdiği tespit edildi. Kaspersky tarafından temmuz ayında ortaya çıkarılan saldırılarda PhantomCore ve PhantomGraph adlı iki farklı arka kapının kullanıldığı bildirildi.

Özellikle Rusya'da şirketler ve kamu kuruluşları tarafından kullanılan TrueConf, Zoom ve Microsoft Teams gibi Batılı video konferans hizmetlerine kurum içi çalışabilen bir alternatif olarak konumlandırılıyor.

KİMLİK DOĞRULAMASI OLMADAN SUNUCUYA BAĞLANDILAR

Kaspersky araştırmacılarına göre Head Mare saldırganları, varsayılan olarak açık durumda bulunan TCP 4307 numaralı bağlantı noktasını kullanarak hedef TrueConf sunucusuna kimlik doğrulaması olmadan bağlandı.

Saldırganların daha sonra Kaspersky tarafından KLCERT-26-057 olarak takip edilen güvenlik açığından yararlanarak TrueConf'un izole ortamında zararlı bir komut dosyası çalıştırdığı belirtildi.

Araştırmacılar, ikinci aşamada KLCERT-26-058 olarak izlenen güvenlik açığının kullanıldığını ve saldırganların korumalı ortamdan çıkarak sunucunun temel işletim sistemi üzerinde komut çalıştırabildiğini bildirdi.

Saldırganların erişim yetkilerini NT AUTHORITY\SYSTEM seviyesine yükselttiği, ardından “\public\js\locale.php” dosyasını bir web shell ile değiştirdiği kaydedildi. Bu yöntemin, ele geçirilen sunucuya kalıcı uzaktan erişim sağladığı belirtildi.

TRUECONF İSTEMCİSİ ZARARLI SÜRÜMLE DEĞİŞTİRİLDİ

Kaspersky'nin incelemesine göre Head Mare, oluşturduğu web shell üzerinden kurbanın ortamındaki hassas bilgileri topladı ve TrueConf veri tabanına erişti.

Saldırganlar daha sonra sunucuda bulunan meşru TrueConf Client kurulum paketini PhantomCore arka kapısını içeren zararlı bir sürümle değiştirdi.

Böylece kuruluş çalışanları yerel TrueConf sunucusuna bağlandığında güncelleme olarak Truva atı yerleştirilmiş ve dijital olarak imzalanmamış bir istemci kurulum paketi alabiliyor.

Kaspersky, riskin yalnızca kendi TrueConf sunucusunu kullanan kuruluşlarla sınırlı olmadığına dikkati çekerek şu uyarıda bulundu:

Kuruluşunuz TrueConf sunucusu kullanmasa bile kuruluş çalışanları çevrim içi toplantılara katılmak için güvenliği ihlal edilmiş karşı taraf TrueConf sunucularına bağlanabilir ve virüslü kurulum paketlerini indirebilir.

PHANTOMGRAPH ONEDRIVE ÜZERİNDEN KOMUT ALIYOR

Head Mare'nin saldırılarda ayrıca PhantomGraph adlı ayrı bir arka kapı kullandığı bildirildi. SysExcSvc.dll ve SysReadSvc.dll isimli iki DLL dosyasından oluşan PhantomGraph'ın, Microsoft OneDrive hesabı üzerinden komut alabildiği belirtildi.

Kaspersky araştırmacıları, arka kapının aldığı komutları çalıştırabildiğini ve elde edilen sonuçları saldırganlara geri gönderebildiğini aktardı.

PhantomGraph üzerinden gözlemlenen faaliyetler arasında, sistemdeki kimlik bilgilerini ele geçirmek amacıyla Local Security Authority Subsystem Service, yani LSASS işleminin belleğinin dökülmesi de yer aldı.

Zararlı yazılımın ayrıca keşif amacıyla “hostname” ve “whoami” gibi komutları çalıştırdığı ve ters SSH tüneli başlattığı tespit edildi.

BİRDEN FAZLA SEKTÖR HEDEFTE

Kaspersky, Head Mare tarafından yürütülen birden fazla aktif saldırı kampanyasının gözlemlendiğini açıkladı. Araştırmacılara göre saldırılar Rusya'daki enstrümantasyon, elektronik, ulaşım, enerji, bilgi teknolojileri ve yazılım geliştirme sektörlerindeki kuruluşları hedef alıyor.

Tehdit aktörünün sistemlere ilk erişim için tek bir yönteme bağlı kalmadığı da belirtildi. Araştırmacılar, Head Mare'nin kimlik avı saldırıları, internete açık web sunucularındaki güvenlik açıklarının istismar edilmesi ve yükleniciler üzerinden erişim dahil olmak üzere farklı yöntemlerden yararlandığını kaydetti.

GÜVENLİK AÇIKLARI HANGİ TRUECONF SÜRÜMLERİNİ ETKİLİYOR

Kaspersky'nin saldırılarda kullanıldığını gözlemlediği iki güvenlik açığının 5.3.9 öncesindeki TrueConf Server 5.3.x, 5.4.9 öncesindeki 5.4.x, 5.5.5 öncesindeki 5.5.x sürümlerini ve daha eski sürümleri etkilediği bildirildi.

TrueConf'un açıkları 18 Haziran'da yayımlanan 5.3.9, 5.4.9 ve 5.5.5 sürümleriyle giderdiği belirtildi.

TrueConf altyapısı daha önce de benzer bir saldırı zincirinin hedefi olmuştu. Check Point Research, Nisan 2026'da saldırganların CVE-2026-3502 olarak takip edilen ve TrueConf'ta rastgele dosya çalıştırılmasına olanak sağlayan sıfırıncı gün açığını istismar ettiğini açıklamıştı.

Check Point Research tarafından “Operation True Chaos” adı verilen kampanyada kullanıcıların zararlı hale getirilmiş istemci güncellemeleri üzerinden hedef alındığı bildirilmişti. Araştırmacılar söz konusu kampanyayı geçici olarak, saldırılarda kullanılan Havoc implantıyla bağlantılı Çinli tehdit aktörlerine atfetmişti.


Kaynak: Beykozun Sesi

Tepkiniz Nedir?

Beğen Beğen 0
Beğenmiyorum Beğenmiyorum 0
Aşk Aşk 0
Komik Komik 0
Öfkeli Öfkeli 0
Üzgün Üzgün 0
Vay Vay 0