Las organizaciones enfrentan nuevos ataques a través de servidores de videoconferencia TrueConf sin parches, advierte Kaspersky
Kaspersky ha descubierto un nuevo ataque de varias etapas por parte del grupo Head Mare APT contra organizaciones con puertas traseras PhantomCore y PhantomGraph. Para ofrecer estas puertas traseras, los atacantes aprovechan las vulnerabilidades de los servidores de videoconferencia TrueConf sin parches y también pueden reemplazar los instaladores del cliente TrueConf por otros infectados. Kaspersky informó de los ataques al proveedor; Las vulnerabilidades se solucionaron en la última actualización de TrueConf Server el 18 de junio de 2026 (versiones 5.3.9, 5.4.9 y 5.5.5).
Para comprometer el servidor TrueConf, los atacantes explotaron una combinación de dos vulnerabilidades (los identificadores internos asignados a Kaspersky son KLCERT-26-057 y KLCERT-26-058), lo que permitió a los atacantes ejecutar cualquier código con privilegios máximos. Al explotar estas vulnerabilidades, reemplazaron uno de los archivos del servidor con su propio shell web. Luego, los atacantes utilizaron este shell para recopilar información sobre la infraestructura de TI de la organización víctima, obtener acceso privilegiado a la base de datos del servidor TrueConf y reemplazar el instalador del cliente por uno infectado. El ataque se aplica a servidores TrueConf en las versiones 5.3.X anteriores a 5.3.9, 5.4.X anteriores a 5.4.9, 5.5.X anteriores a 5.5.5 y anteriores.
Para los usuarios del software TrueConf, el ataque se ve así: a los participantes de la videoconferencia que se conectan al servidor comprometido se les pide que descarguen e instalen una «versión actualizada» de la aplicación cliente. En realidad, como resultado de esto, el malware ingresa al dispositivo.
«La explotación de vulnerabilidades en servicios populares es uno de los métodos más comunes utilizados por los atacantes. Esta campaña es particularmente peligrosa porque no sólo pone en riesgo a las organizaciones que utilizan servidores TrueConf sin parches. Incluso si una empresa no utiliza esta solución, sus empleados pueden conectarse a servidores comprometidos cuando sus homólogos los invitan a participar en reuniones en línea. Como resultado, pueden descargar sin darse cuenta paquetes de instalación infectados, creando el potencial de comprometer a un gran número de empresas en diferentes países», comenta Evgeny Goncharov, director de Kaspersky ICS CERT.
Kaspersky EndpointDetection and Response Expert detecta esta actividad maliciosa.
Para mitigar los riesgos, Kaspersky recomienda a las organizaciones:
- Actualice los servidores TrueConf a las versiones 5.5.5, 5.4.9 y 5.3.9 respectivamente.
- Busque indicadores de compromiso y, si los detecta, realice un cambio de contraseña no programado para las cuentas que puedan haber sido comprometidas.
- Ejecute un análisis completo con software de seguridad equipado con bases de datos antivirus y módulos de software actualizados.
- Supervise continuamente las vulnerabilidades y resuélvalas de inmediato. Actualice el software tan pronto como se publiquen los parches.
- Proporcionar a los expertos en seguridad de la información acceso a la información más reciente sobre tácticas, técnicas y procedimientos utilizados por los atacantes para comprender qué métodos deben contrarrestarse, por ejemplo, utilizando soluciones de Threat Intelligence.
- Utilice soluciones de seguridad integrales, como las de la línea de productos Kaspersky Next, que permitirán un sistema de seguridad flexible y eficaz.
Una descripción detallada del ataque, incluidos indicadores de compromiso, está disponible en Securelist.com.
