Un ataque contra servidores TrueConf sin actualizar permitió distribuir instaladores infectados a organizaciones.
Investigadores de Kaspersky han detectado una campaña del grupo hacktivista Head Mare contra servidores TrueConf sin parchear. TrueConf es una solución de videoconferencia muy extendida en Rusia, sobre todo en empresas y organismos públicos que alojan el servicio en sus propias redes.
Los atacantes aprovecharon vulnerabilidades del servidor para reemplazar el instalador legítimo de TrueConf Client por una versión manipulada. Cuando usuarios internos se conectaban al servidor local, podían recibir esa copia como si fuera una actualización. El riesgo también alcanzaba a empleados de otras compañías si descargaban el cliente desde el servidor de un socio.
El instalador alterado distribuía PhantomCore, una puerta trasera para conservar acceso remoto. Head Mare también instaló PhantomGraph, otra puerta trasera formada por dos DLL que usa Microsoft OneDrive para recibir instrucciones y devolver resultados. Entre la actividad observada hubo reconocimiento, túneles SSH inversos e intentos de extraer credenciales desde LSASS.
Según Kaspersky, la intrusión empezaba con conexiones al puerto TCP 4307, abierto por defecto y sin autenticación. Después, dos fallos permitían ejecutar un script malicioso dentro del entorno aislado de TrueConf y salir de esa zona para actuar sobre el sistema operativo. Con ese acceso, los atacantes elevaban privilegios y dejaban una web shell para mantener su presencia.
Las vulnerabilidades afectan a TrueConf Server 5.3.x antes de 5.3.9, 5.4.x antes de 5.4.9, 5.5.x antes de 5.5.5 y versiones más antiguas. TrueConf las corrigió el 18 de junio. La prioridad es actualizar los servidores y revisar si algún instalador local pudo haber sido manipulado.
Basado en: Bill Toulas, BleepingComputer
