Un ataque contra servidores TrueConf sin actualizar permitió distribuir instaladores infectados a organizaciones.
Un grupo de hackers llamado Head Mare ha atacado servidores de TrueConf sin actualizar. TrueConf sirve para hacer videollamadas. Se usa mucho en Rusia, especialmente en empresas y oficinas públicas. Algunas organizaciones lo tienen dentro de sus propios sistemas.
Los atacantes entraron en servidores con fallos de seguridad. Después cambiaron el instalador normal de TrueConf Client por otro archivo. Parecía una actualización, pero era peligroso. Si una persona de la organización se conectaba al servidor local, podía descargar ese instalador sin saberlo. El archivo tampoco tenía una firma digital válida.
Dentro del instalador había una puerta trasera llamada PhantomCore. Una puerta trasera permite entrar de nuevo en un sistema o controlarlo sin permiso. Los hackers también usaron PhantomGraph, otra herramienta que recibía órdenes y enviaba respuestas con una cuenta de OneDrive.
Kaspersky detectó el ataque en julio. Sus investigadores dicen que los atacantes usaron un puerto abierto por defecto y dos fallos de seguridad. Con ellos pudieron ejecutar código, salir de una zona aislada y conseguir permisos muy altos en el servidor. Más tarde dejaron una web shell para mantener el acceso.
Las versiones afectadas son TrueConf Server 5.3.x antes de 5.3.9, 5.4.x antes de 5.4.9, 5.5.x antes de 5.5.5 y versiones más antiguas. TrueConf publicó correcciones el 18 de junio. Actualizar el servidor es importante: si el servidor está comprometido, muchos usuarios pueden recibir archivos dañinos.
Basado en: Bill Toulas, BleepingComputer
