V-Help
← 全部新闻
安全

黑客攻击TrueConf:客户端安装程序被植入后门

黑客攻击TrueConf:客户端安装程序被植入后门

图片: BleepingComputer

简要回答

Head Mare黑客组织利用TrueConf服务器的两处关键漏洞(KLCERT-26-057与KLCERT-26-058),将合法客户端安装程序替换为携带PhantomCore与PhantomGraph后门的恶意版本,从而实现对目标系统的持久控制。

Head Mare黑客组织针对TrueConf视频会议服务器发动了一系列攻击,通过未修复的漏洞传播携带后门的恶意客户端安装程序。攻击者通过默认开放的TCP端口4307获取系统访问权限,随后利用两个关键漏洞:KLCERT-26-057(任意代码执行)与KLCERT-26-058(沙盒逃逸)。

成功渗透后,攻击者将权限提升至NT AUTHORITY\SYSTEM级别,并替换locale.php文件为Web Shell以确保持久远程访问。主要目标是将合法的TrueConf Client安装程序替换为携带PhantomCore后门的版本。当组织员工连接至被入侵的服务器时,他们将收到未经数字签名的恶意安装程序。

除PhantomCore外,黑客还植入了名为PhantomGraph的后门,该后门由两个DLL文件组成。它通过Microsoft OneDrive*与命令中心通信,执行指令并传输结果。攻击活动还包括对LSASS进程内存转储以窃取凭据、网络侦察及建立反向SSH隧道。

Head Mare的攻击目标包括俄罗斯多个行业的企业,涵盖能源、交通、IT与软件开发领域。卡巴斯基实验室专家指出,攻击者使用多种初始访问向量,包括网络钓鱼、公开Web服务器漏洞利用及通过承包商发动攻击。

TrueConf开发商已在6月18日发布的5.3.9、5.4.9与5.5.5版本中修复了相关漏洞。各组织应立即升级服务器并检查客户端应用程序是否存在被入侵迹象。此前,2026年4月Check Point Research曾报告过另一起利用TrueConf零日漏洞(CVE-2026-3502)的攻击活动,该漏洞与中国黑客组织有关联。

常见问题

Head Mare黑客组织在攻击TrueConf时利用了哪些漏洞?
攻击者利用了两个关键漏洞:KLCERT-26-057(任意代码执行)与KLCERT-26-058(沙盒逃逸)。这两个漏洞已在TrueConf Server 6月18日发布的5.3.9、5.4.9与5.5.5版本中修复。
通过被攻击的TrueConf安装程序植入了哪些后门?
攻击中使用了PhantomCore与PhantomGraph两个后门。PhantomCore被植入客户端安装程序,而PhantomGraph通过DLL文件运行,并通过Microsoft OneDrive*与命令中心通信。
如何防范针对TrueConf的攻击?
建议将服务器升级至5.3.9、5.4.9或5.5.5版本,检查客户端应用程序的完整性,限制对4307端口的访问,并监控网络中可疑活动。
分享:

Dzen 订阅: /feed/dzen.xml · RSS: /feed.xml

为何可信

本文由 V-Help 编辑部根据一手来源整理,并标注发布日期。

发布: V-Help.ru 新闻编辑部

来源: BleepingComputer