卡巴斯基发现APT组织Head Mare发起了针对多家机构的新一轮攻击,并在攻击中使用了PhantomCore和PhantomGraph后门程序。为了植入这些后门,攻击者利用了未打补丁的 TrueConf 视频会议服务器中的漏洞,还可以将 TrueConf 客户端安装程序替换为受感染的版本。卡巴斯基已向该软件供应商报告了这些攻击。相关漏洞已在TrueConf Server于2026年6月18日发布的最新更新中修复(版本 5.3.9、5.4.9 和 5.5.5)。
为了入侵TrueConf服务器,攻击者组合利用了两个安全漏洞(卡巴斯基内部编号为KLCERT-26-057和KLCERT-26-058),从而能够以最高权限执行任意代码。通过利用这些漏洞,攻击者用自己的Web Shell替换了服务器上的一个文件。随后,攻击者利用该Web Shell收集受害组织IT基础设施的相关信息,获取TrueConf服务器数据库的特权访问权限,并将客户端安装程序替换为受感染的版本。此次攻击影响5.3.9之前的5.3.X版本、5.4.9之前的5.4.X版本、5.5.5之前的5.5.X版本以及更早版本的TrueConf服务器。
对于TrueConf软件的用户而言,此次攻击表现为:当视频会议参与者连接到被入侵的服务器时,系统会提示他们下载并安装客户端应用程序的“更新版本”。而实际上,这会导致恶意软件被安装到设备上。
“利用流行服务中的漏洞是攻击者最常用的手段之一。此次攻击活动尤其危险,因为它不仅会危及使用未打补丁的TrueConf服务器的组织。即使一家公司本身并未安装此解决方案,其员工也可能应合作伙伴的邀请连接到已遭入侵的服务器去参加在线会议。结果,他们可能在不知情的情况下下载被感染的安装包,从而可能导致不同国家的众多企业遭到入侵,”卡巴斯基ICS CERT负责人Evgeny Goncharov评论说。
更多详情,请参阅卡巴斯基ICS CERT相关页面。
卡巴斯基端点检测与响应专家版可检测到此类恶意活动。
有关这次攻击的更多描述,包括感染迹象等信息,请参阅Securelist.ru。
为了消除这些风险,卡巴斯基建议企业和组织:
· 将TrueConf服务器分别更新至5.5.5、5.4.9和5.3.9版本;
· 扫描系统中是否存在遭入侵的迹象,若检测到此类迹象,则对可能已被泄露的账户进行计划外的密码更换;
· 使用配备最新反病毒数据库和软件模块的安全软件进行全面扫描;
· 持续监控漏洞并及时处理。一旦发布补丁,立即更新软件;
· 为信息安全专业人员提供攻击者所用战术、技术与程序(TTP)的最新信息,以便了解需要应对哪些攻击手法,例如通过使用威胁情报解决方案;
· 采用全面的安全解决方案,以构建灵活且高效的安全系统。
关于卡巴斯基
卡巴斯基是一家成立于1997年的全球网络安全与数字隐私公司。凭借其网络免疫概念,卡巴斯基致力于推动行业创新,保护消费者、企业、关键基础设施及政府机构免受网络威胁。迄今为止,已有超过十亿台设备受到卡巴斯基的保护。
卡巴斯基确保“忠于业务”的网络安全,专注于提供明确的结果、保护营收、减轻工作负载并防止系统停机。卡巴斯基深厚的威胁情报和安全专业知识不断转化为适用于各种规模组织(从小型企业到大型企业)的创新解决方案和服务,将经过验证的AI驱动防护技术与简单的管理和专家支持相结合。
卡巴斯基广受独立测试机构认可,并获得全球数百万个人用户及近20万家企业的信赖。我们助力客户更早发现威胁、更快做出响应,并以更大的信心和自由度开展业务,从而保护客户最核心的价值。了解更多信息,请访问 www.kaspersky.com。
加载中,请稍侯......