Nhóm tin tặc Head Mare khai thác lỗ hổng TrueConf để phát tán mã độc PhantomCore
Nhóm tấn công Head Mare đang lợi dụng các lỗ hổng nghiêm trọng trên máy chủ TrueConf để thay thế trình cài đặt hợp lệ bằng phiên bản chứa mã độc PhantomCore, nhắm vào nhiều lĩnh vực trọng yếu tại...
Các nhà nghiên cứu bảo mật từ Kaspersky vừa phát hiện một chiến dịch tấn công mới từ nhóm tin tặc Head Mare. Mục tiêu của nhóm này là các máy chủ TrueConf chưa được cập nhật bản vá, đặc biệt nhắm vào các doanh nghiệp Nga trong các lĩnh vực như năng lượng, công nghệ thông tin, vận tải và sản xuất thiết bị điện tử.
Table Of Content
Chuỗi tấn công tinh vi
Theo báo cáo, kẻ tấn công khai thác một chuỗi lỗ hổng trên máy chủ hội nghị truyền hình TrueConf để thay thế các trình cài đặt phần mềm khách (client) bằng phiên bản đã bị nhiễm mã độc. Các lỗ hổng này, được định danh là KLCERT-26-057 và KLCERT-26-058, cho phép thực thi mã tùy ý với đặc quyền cao nhất (NT AUTHORITY\SYSTEM).
Quy trình tấn công diễn ra như sau:
- Kẻ tấn công kết nối vào cổng TCP 4307 mặc định của máy chủ TrueConf.
- Khai thác lỗ hổng KLCERT-26-057 để chạy script độc hại trong môi trường bị cô lập.
- Sử dụng KLCERT-26-058 để thoát khỏi môi trường cô lập và thực thi lệnh trên hệ điều hành máy chủ.
- Cài đặt web shell thông qua việc thay thế file
locale.phpđể duy trì quyền truy cập từ xa.
Mã độc PhantomCore và PhantomGraph
Sau khi chiếm quyền kiểm soát, kẻ tấn công sử dụng web shell để thu thập dữ liệu hệ thống và thay thế trình cài đặt TrueConf bằng phiên bản chứa PhantomCore – một loại backdoor và trojan truy cập từ xa (RAT). Ngoài ra, một backdoor khác có tên PhantomGraph cũng được triển khai, chia thành hai module DLL (SysExcSvc.dll và SysReadSvc.dll) nhằm tránh sự phát hiện của các giải pháp EDR. Dữ liệu được exfiltrate thông qua dịch vụ lưu trữ đám mây Microsoft OneDrive.
Khuyến nghị bảo mật
Nhà cung cấp TrueConf đã phát hành các bản vá cho các lỗ hổng này trong các phiên bản 5.3.9, 5.4.9 và 5.5.5 vào ngày 18 tháng 6 năm 2026. Các tổ chức đang sử dụng TrueConf Server được khuyến cáo cần kiểm tra và cập nhật lên phiên bản mới nhất ngay lập tức để đảm bảo an toàn cho hệ thống.
Đây không phải là lần đầu tiên Head Mare nhắm vào phần mềm này. Trước đó, các lỗ hổng zero-day khác trên TrueConf cũng đã bị khai thác để phát tán mã độc nhằm đánh cắp thông tin và thực thi lệnh trái phép.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.