Un ataque contra servidores TrueConf sin actualizar permitió distribuir instaladores infectados a organizaciones.
El grupo hacktivista Head Mare ha aprovechado fallos en servidores TrueConf que no estaban actualizados. TrueConf es una plataforma de videoconferencia usada en Rusia por empresas, instituciones públicas y equipos que prefieren mantener el servicio dentro de su propia red.
El ataque empezaba cuando los hackers entraban en un servidor vulnerable. Allí sustituían el instalador legítimo de TrueConf Client por una copia maliciosa. Para los empleados, el archivo podía parecer una descarga normal para entrar en reuniones o actualizar el programa.
Esa copia instalaba PhantomCore, una puerta trasera que permite conservar acceso al sistema. Además, los atacantes usaron PhantomGraph, formado por dos archivos DLL, para recibir comandos mediante una cuenta de Microsoft OneDrive y enviar los resultados. Con estas herramientas hicieron reconocimiento y trataron de conseguir credenciales.
Kaspersky descubrió la actividad en julio. Según sus investigadores, los atacantes usaron el puerto TCP 4307, abierto por defecto, y dos vulnerabilidades. Primero lograban ejecutar código dentro del entorno aislado de TrueConf. Luego salían de ese aislamiento para lanzar órdenes en el sistema operativo. Después elevaban privilegios y colocaban una web shell para no perder el control.
Los fallos afectan a TrueConf Server 5.3.x antes de 5.3.9, 5.4.x antes de 5.4.9, 5.5.x antes de 5.5.5 y versiones anteriores. El proveedor publicó parches el 18 de junio. En este caso, una actualización pendiente podía convertir un servidor de reuniones en una vía de entrada para toda la organización.
Basado en: Bill Toulas, BleepingComputer
