
ハクティビスト集団「Head Mare」は、パッチが適用されていないTrueConfのビデオ会議サーバーの脆弱性を悪用し、クライアントのインストーラーをバックドアを仕込んだ悪意のあるバージョンに置き換えていました。
悪用された脆弱性により、攻撃者は最高レベルの権限で任意のコードを実行し、「PhantomCore」および「PhantomGraph」というバックドアを展開することが可能となった。
TrueConfは、ZoomやMicrosoft Teamsといった欧米のツールに代わる、安全でオンプレミス型の代替手段として、ロシア、特に企業や政府機関で広く利用されているビデオ会議ツールである。
サイバーセキュリティ企業カスペルスキーの研究者が7月にこの攻撃を発見した。彼らは、「Head Mare」のハッカーたちが、デフォルトで開放されているTCPポート4307を利用して、認証なしに標的のTrueConfサーバーに接続していたことを突き止めた。
彼らは、カスペルスキーが内部で「KLCERT-26-057」として追跡している脆弱性を悪用してTrueConfの隔離環境内で悪意のあるスクリプトを実行し、さらに「KLCERT-26-058」として追跡されている脆弱性を悪用してサンドボックスを脱出し、基盤となるオペレーティングシステム上でコマンドを実行した。
その後、攻撃者は権限を「NT AUTHORITYSYSTEM」に昇格させ、「publicjslocale.php」ファイルを、侵害されたサーバーへの永続的なリモートアクセスを可能にするWebシェルに置き換えた。
カスペルスキーの報告によると、Head MareはWebシェルを使用して、被害者の環境から機密情報を収集し、TrueConfデータベースにアクセスし、サーバー上にホストされている正規のTrueConfクライアントインストーラーを、PhantomCoreバックドアを含む悪意のあるバージョンに置き換えているとのことです。
組織のメンバーがローカルのTrueConfサーバーに接続すると、更新プログラムとして、トロイの木馬化され、デジタル署名のないクライアントインストーラーを受け取ることになります。
「たとえ貴組織がTrueConfサーバーを使用していなくても、組織の従業員がオンライン会議に参加するために侵害された取引先のTrueConfサーバーに接続し、感染したインストールパッケージをダウンロードしてしまう可能性があります」とカスペルスキーは警告しています。
さらに、Head MareはPhantomGraphを展開します。これは、2つのDLLファイル(SysExcSvc.dllおよびSysReadSvc.dll)で構成される別のバックドアであり、Microsoft OneDriveアカウント経由でコマンドを受け取り、それらを実行して結果を返します。
PhantomGraphを通じて確認された攻撃者の活動には、認証情報を盗み出すためにLocal Security Authority Subsystem Service(LSASS)プロセスのメモリをダンプする行為が含まれていました。
また、このマルウェアは、hostnameやwhoami といった偵察活動のためのコマンドを実行し、リバース SSH トンネルを確立します。
カスペルスキーによると、現在、計測機器、エレクトロニクス、運輸、エネルギー、IT、ソフトウェア開発など、さまざまな分野のロシアの組織を標的とした、複数の「Head Mare」キャンペーンが活発に展開されていることが確認されている。
研究者によると、この脅威アクターは、フィッシング、一般公開されているWebサーバーの悪用、請負業者を介したアクセスなど、いくつかの初期アクセス手法を使用している。
TrueConfの脆弱性
カスペルスキーが攻撃で悪用されているのを確認した 2 つの脆弱性は、5.3.9 以前の TrueConf Server 5.3.x、5.4.9 以前の 5.4.x、5.5.5 以前の 5.5.x、およびそれより古いバージョンに影響を及ぼします。
ベンダーは、6月18日にリリースされたバージョン5.3.9、5.4.9、および5.5.5でこれらの脆弱性を修正した。
2026年4月、CheckPoint Researchは、ハッカーがTrueConfのゼロデイ脆弱性(CVE-2026-3502として追跡)を標的とし、トロイの木馬化されたクライアント更新プログラムを通じてユーザーを侵害していると報告した。
CheckPointはこのキャンペーンを「Operation True Chaos」と名付け、これらの攻撃で使用された「Havoc」インプラントの背後にいる中国の脅威アクターによるものと暫定的に特定した。
出典:https://www.bleepingcomputer.com/news/security/hackers-breach-trueconf-to-trojanize-client-installers-with-backdoors/




Comments