TrueConf sunucularındaki açıklar kurumsal yükleyicileri PhantomCore’a çevirdi

Anasayfa » TrueConf sunucularındaki açıklar kurumsal yükleyicileri PhantomCore’a çevirdi
TrueConf sunucularındaki açıklar kurumsal yükleyicileri PhantomCore’a çevirdi

Rus şirketlerini hedef alan yeni bir saldırı dalgasında, güncellenmemiş TrueConf Server kurulumları üzerinden dağıtılan istemci yükleyicileri zararlı sürümlerle değiştirildi ve sistemlere PhantomCore arka kapısı ile uzaktan erişim truva atı yerleştirildi. Kaspersky’nin Temmuz 2026’da fark ettiği saldırılarda, en çok enstrümantasyon, elektronik, ulaşım, enerji, BT ve yazılım geliştirme sektörlerindeki kuruluşlar etkilendi.

Saldırı, TrueConf’un video konferans sunucusunda yer alan bir açık zincirini kullanıyor. Güvenlik araştırmacıları bu zafiyetleri KLCERT-26-057 ve KLCERT-26-058 olarak izliyor. İlk açık, saldırgana ayrıcalıklı kod çalıştırma imkânı veriyor; ikincisi ise saldırganın izole ortamdan çıkıp doğrudan ana makinede komut çalıştırmasını sağlıyor. Etkilenen sürümler arasında TrueConf Server 5.3.x serisinde 5.3.9’a kadar olan sürümler, 5.4.x serisinde 5.4.9’a kadar olanlar, 5.5.x serisinde 5.5.5’e kadar olanlar ve daha eski paketler yer alıyor.

Saldırı akışı oldukça net ilerliyor. Saldırganlar, varsayılan olarak açık gelen TCP 4307 portu üzerinden TrueConf sunucusuna bağlanıyor. Ardından KLCERT-26-057’yi kullanarak sunucuda kötü amaçlı bir betik çalıştırıyor. Bu betik sunucu üzerindeki izole ortamda başlıyor; ancak saldırganlar hemen ardından KLCERT-26-058 ile bu sınırı aşıp ana işletim sisteminde istedikleri komutları yürütebiliyor. Kaspersky, son aşamada komutların NT AUTHORITY\SYSTEM yetkileriyle çalıştırıldığını belirtti.

Erişim sağlandıktan sonra saldırganlar, kalıcılık için “…\public\js\locale.php” dosyasını bir web shell ile değiştiriyor. Bu kabuk, saldırganlara ele geçirilen TrueConf sunucusunda uzaktan komut yürütme ve veri toplama kapısı açıyor. İncelemeye göre web shell, BT altyapısına ilişkin bilgileri toplamak, TrueConf veritabanına ayrıcalıklı erişim kazanmak ve en sonunda orijinal TrueConf Client dağıtımını PhantomCore içeren bulaşmış bir sürümle değiştirmek için kullanıldı.

Kaspersky’nin raporunda, aynı kanal üzerinden PhantomGraph kod adlı başka bir arka kapının da taşındığı yer aldı. Bu kötü amaçlı yazılım, PhantomCore ile kısmi kod benzerliği taşıyor ve iki DLL modülü içeriyor: SysExcSvc.dll ile komutlar alınıyor ve sonuçlar Microsoft OneDrive bulut depolamasına geri taşınıyor; SysReadSvc.dll ise ilk modülden gelen komutları ayrıştırıp çalıştırıyor ve çıktıları kaydediyor. Kalıcılığı sağlamak için saldırganlar Base64 ile kodlanmış bir PowerShell komutu çalıştırarak bu iki DLL’i Windows servisi olarak sisteme yerleştiriyor. Kaspersky, saldırganların kötü amaçlı yazılımı iki parçaya bölerek EDR araçlarının tespitini zorlaştırmayı amaçladığını değerlendiriyor.

Ele geçirilen makinelerde SSH reverse tunnel açıldığı, lsass.exe sürecinin bellek dökümünün alındığı ve hostname ile whoami gibi komutlarla sistem bilgisi toplandığı da saptandı. Bu adımlar, saldırganların kimlik bilgileri, yetki seviyesi ve ağ yapısı hakkında daha geniş bir resim çıkarmaya çalıştığını gösteriyor.

TrueConf, tespit edilen açıklar için 18 Haziran 2026’da 5.3.9, 5.4.9 ve 5.5.5 sürümlerini yayımlayarak yama uyguladı. Şirkete göre bu sürümler sorunu gideriyor; TrueConf kullanan kurumlara da en güncel paketleri indirmeleri tavsiye ediliyor. İlgili güvenlik kayıtları için NVD bağlantıları da şu şekilde izlenebiliyor: KLCERT-26-057 ve KLCERT-26-058 için henüz NVD’de yayımlanmış bir CVE kaydı bulunmuyor.

Bu, Head Mare adlı grubun TrueConf üzerinden Rus kurumlarını hedef aldığı ilk kampanya değil. Nisan 2026’da Positive Technologies, yazılımdaki üç başka açığın BDU:2025-10114, BDU:2025-10115 ve BDU:2025-10116 numaralarıyla izlenen versiyonlarının grubun elinde olduğu ve bunların Eylül 2025’ten beri PHP web shell’leri ile bilgi hırsızlığı ve komut çalıştırmaya dönük zararlı yükler taşımak için kullanıldığı bilgisini paylaşmıştı. Aynı dönemde başka bir ekip de TrueConf istemcisindeki yüksek riskli CVE-2026-3502 açığının sahada zero-day olarak kullanıldığını, saldırının Güneydoğu Asya’daki kamu kurumlarını hedeflediğini ve Havoc C2 çerçevesini dağıtmak için yürütüldüğünü duyurmuştu. Bu CVE için NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2026-3502.

TrueConf vakasından haftalar önce Kaspersky, ViPNet ürün ailesinin güncelleme mekanizmasının kötüye kullanıldığı ayrı bir saldırı zinciri de ortaya çıkardı. En az Mayıs 2026’dan beri sürdüğü belirtilen bu operasyon, Rusya’daki kamu kurumları ile enerji, ulaşım, eğitim ve lojistik sektörlerini hedef aldı. Saldırıda, ViPNet güncelleme sistemine ait meşru bir bileşen gibi görünen “wtsapi32.dll” adlı zararlı DLL devreye alındı. Yükleyici rolündeki HelloInjector olarak adlandırılan bu dosya, ViPNet güncelleme ikili dosyası “itcsrvup64.exe” tarafından yan yükleme yöntemiyle çalıştırıldı ve kötü amaçlı yükü “svchost.exe” süreci içinde başlattı.

Kaspersky’nin teknik açıklamasına göre zararlı yazılım, önce kendisini hangi süreç bağlamında çalıştırıldığını kontrol ediyor. Ana süreç svchost.exe değilse, sistemde çalışan tüm süreçleri tek tek dolaşıp adında svchost geçen ve komut satırında netsvcs ifadesi bulunan bir süreç arıyor. Böyle bir süreç bulduğunda NtWriteVirtualMemory ve NtCreateThreadEx fonksiyonlarını kullanarak kendi kodunu hedef sürece enjekte ediyor. Yeniden bu sürecin içinde başlatıldığında ise süreç adını ikinci kez denetliyor; svchost ibaresi varsa, gövdesinde açık biçimde saklanan zararlı yükü yüklüyor ve çalıştırıyor. Bu yük, C2 sunucusundan ek modüller çeken gizli bir proxy ve yükleyici işlevi görüyor. Kaspersky bu parçaya HelloProxy adını verdi.

HelloProxy’nin yanında iki bileşen daha var. HelloExecutor, ele geçirilen sistemde komut çalıştırıyor ve saldırgan altyapısına bir SSH tüneli açıyor. HelloCleaner ise ViPNet yazılımına ait günlük dosyalarını temizleyerek adli izleri siliyor. Aynı sistemlerden birinde ayrıca Rust ile yazılmış HelloBackdoor implantı da bulundu. Bu arka kapı, C2 sunucusuna dosya yükleme ve indirme işlemlerini mümkün kılıyor. Önceden tanımlı formata uymayan komutlar ise cmd.exe üzerinden yürütülecek talimatlar olarak yorumlanıyor.

Şu aşamada saldırganların sahte “wtsapi32.dll” dosyasını hedef makinelere tam olarak nasıl ulaştırdığı netleşmiş değil. Analizde, Çin’de kullanılan sina[.]com alan adına ve Çin Bilim ve Teknoloji Üniversitesi tarafından barındırılan açık kaynak yazılım indirme aynası mirrors.ustc.edu[.]cn’e yapılan referanslar nedeniyle faaliyetin düşük güven düzeyinde, kimliği bilinmeyen Mandarin konuşan bir APT gruba bağlandığı belirtildi. Rusya’yı hedef alan önceki sahte ViPNet güncelleme vakalarıyla birlikte okunduğunda, ülke içinde yaygın kullanılan yazılımların gelişmiş tehdit aktörleri için verimli giriş noktalarına dönüştüğü görülüyor.