TecnologíaAugust 9, 2026

TrueConf, usado como canal de distribución de malware tras comprometer servidores

Hackers manipulan instaladores de TrueConf para abrir puertas traseras

Fot. Pexels, Pexels License

C1

Un ataque contra servidores TrueConf sin actualizar permitió distribuir instaladores infectados a organizaciones.

El grupo hacktivista Head Mare ha explotado servidores TrueConf sin actualizar y ha convertido un mecanismo legítimo de distribución en una vía de infección. TrueConf es una plataforma de videoconferencia muy usada en Rusia por empresas y entidades públicas que alojan el servicio en sus propias redes.

La operación consistía en comprometer el servidor y reemplazar el instalador oficial de TrueConf Client por una versión troyanizada. Así, quienes acudían al servidor local para conectarse a reuniones o actualizar el cliente podían recibir un paquete malicioso sin firma digital válida. También podían quedar expuestos empleados de otras organizaciones al descargar el cliente desde el servidor de un socio.

La carga principal era PhantomCore, una puerta trasera orientada a preservar acceso remoto. En paralelo, Head Mare desplegaba PhantomGraph, compuesto por dos DLL que intercambian órdenes y resultados mediante Microsoft OneDrive. La actividad observada incluyó reconocimiento, túneles SSH inversos y volcados de memoria de LSASS para intentar extraer credenciales.

Kaspersky identificó la campaña en julio y sitúa el acceso inicial en el puerto TCP 4307, abierto por defecto. Los atacantes encadenaban dos vulnerabilidades: una permitía ejecutar un script dentro del entorno aislado de TrueConf y la otra facilitaba actuar sobre el sistema operativo. Después elevaban privilegios y dejaban una web shell persistente.

Los fallos afectan a TrueConf Server 5.3.x antes de 5.3.9, 5.4.x antes de 5.4.9, 5.5.x antes de 5.5.5 y versiones previas. El proveedor publicó las correcciones el 18 de junio. Además de aplicar el parche, conviene revisar los instaladores en servidores internos.

Basado en: Bill Toulas, BleepingComputer