CISA avertizează: patchați imediat vulnerabilitățile TrueConf exploatate de hackeri
Sunt dispozitivele tale protejate de atacurile cibernetice?
CISA a emis, joi, un avertisment urgent: aplicati imediat remedierea două vulnerabilităților critice din platforma de videoconferințe TrueConf, pe care le-a exploatat grupul de hacktivism Head Mare pentru a distribui malware-ul PhantomCore.
Culture picks:
Conform analizei Kaspersky, actorii de menace au folosit erorile CVE-2026-72529 și CVE-2026-72530 pentru a penetra serverele TrueConf, înlocui fișiere legitime și introduce componente malicioase care au permis controlul remot asupra sistemelor infectate.
Ambele vulnerabilități afectează toate versiunile serverului TrueConf lansate de la 2022 în adelante. Clasate ca fiind de gravitate critică, permit unui atacant remot — cu acces prin portul 4307/TCP — să execute cod arbitrary pe sistemul țintă. Prin prima eroare, attackerul apelează o funcție nedocumentată și rulează scripturi arbitrary. A doua îi permite să evadeze mediul izolat și să execute comenzi direct pe sistemul gazdă, evitând mecanismele de izolare și securitate.
Deși producătorul a remediat vulnerabilitățile în iunie 2026 prin patch-urile în versiunile 5.3.9, 5.4.9 și 5.5.5, CISA a constatat că multe organizații federale nu au încă aplicat actualizările necesare. Din acest motiv, agenia le-a adăugat ambele erori în catalogul KEV, indicând o prioritate urgență: CVE-2026-72529 trebuie patchată în maxim trei zile, iar CVE-2026-72530 în maxim două săptămâni, pentru a preveni noi incidente de securitate.
În cadrul investigațiilor, Kaspersky a constatat că grupul Head Mare — activ de la 2023 și cunoscut pentru atacurile sale distructive împotriva organizațiilor din Rusia și Belarus — a folosit aceste vulnerabilități pentru a compromite un server TrueConf intern. După intrușare, hackerii au înlocuit un fișier legitim cu un web shell, instrument utilizat ulterior pentru a colecta informații despre infrastructura IT a victimei, pentru a obține acces privilegiat la baza de date a serverului TrueConf și pentru a înlocui programele de instalare ale clientului cu versiuni modificate, infectate.
Aceste instalatoare false ale clientului TrueConf au fost plasate pe server și, ulterior, distribuite către stațiile de lucru ale angajaților. La rulare, au instalat malware-ul PhantomCore, un program tipic asociat cu campaniiile de intruziune ale grupului Head Mare, capabil să efectueze operații de spionaj, control remot și exfiltrație de date.
Sunt vulnerabilitățile TrueConf periculoase!
Paralel, atacarii au creat două uși de spate: una pe sistemele nix care rulează TrueConf, care folosește propriul protocol al aplicației pentru comunicarea cu serverul de comandă și control (C&C), și alta pe alte sisteme nix, care utilizează GitHub ca canal de comunicare ascuns.
CISA recomandă ferm tuturor administratorilor de servere TrueConf să efectueze imediat actualizarea la una dintre versiunile patchate (5.3.9, 5.4.9 sau 5.5.5), apoi să verifice mediul pentru semne de compromis (IoC), să scaneze în căutarea artefactelor malicioase și, în cazul detectării unei intruziuni, să rotifice imediat toate credențialele potențial afectate. De asemenea, se sugerează revizuirea politicilor de acces la rețea și monitorizarea traficului neobișnuit pe portul 4307/TCP, pentru a detecta încercări de exploatare viitoare.
Deși CISA nu a publicat detalii specifice despre natura exactă a atacilor observați, rapoartele anterioare ale Kaspersky au confirmat implicarea grupului Head Mare, menționând că, deși acțiunile sale includ cereri de răscumpare și utilizarea de malware de tip ransomware, motivațiile principale apar să fie mai mult de tip politică sau ideologică decât financiară. Această distincție este importantă pentru înțelegerea naturii threat-ului și pentru adaptarea măsurilor de apărare.
Patcharea imediată, verificarea sistemelor și conștientizarea personalului sunt pași esențiali pentru a reduce riscul de compromis și pentru a preveni extinderea campaniiilor de atac lansate de grupuri precum Head Mare.
Ignorarea acestor avertismente poate duce la pierderi de date, comprometerea infrastructurii critice și expunerea la further exploatare.
More stories: