کد خبر: ۶۲۶

هک سرورهای TrueConf؛ مهاجمان آپدیت کلاینت را به بک‌دور آلوده کردند

هک سرورهای  TrueConf؛ مهاجمان آپدیت کلاینت را به بک‌دور آلوده کردند بهراد یوسفی

گروه Head Mare با هک سرورهای TrueConf و جایگزینی فایل نصب کلاینت با نسخه آلوده، کاربران را هدف قرار داده است.

گروه هکری Head Mare  با سوءاستفاده از آسیب‌پذیری‌های وصله‌نشده در سرورهای ویدئوکنفرانس TrueConf، به سرورهای سازمانی نفوذ کرده و فایل نصب کلاینت این نرم‌افزار را با نسخه‌ای آلوده به بک‌دور جایگزین کرده است؛ حمله‌ای که می‌تواند کاربران متصل به سرورهای آلوده را نیز در معرض آلودگی قرار دهد.

فعالیت‌های این گروه در ماه ژوئیه شناسایی شد. بررسی‌ها نشان می‌دهد Head Mare  در چندین کمپین فعال، سازمان‌های روسی در حوزه‌هایی مانند تجهیزات و ابزار دقیق، الکترونیک، حمل‌ونقل، انرژی، فناوری اطلاعات و توسعه نرم‌افزار را هدف قرار داده است.

نفوذ به سرور TrueConf چگونه انجام شد؟

مهاجمان از پورت TCP/4307 که به‌صورت پیش‌فرض در TrueConf Server باز است، برای اتصال بدون احراز هویت به سرور هدف استفاده کردند.

سپس با سوءاستفاده از دو آسیب‌پذیری با شناسه‌های KLCERT-26-057  و KLCERT-26-058، امکان اجرای کد در محیط TrueConf و خروج از محیط ایزوله را به دست آوردند.

پس از دسترسی به سیستم‌عامل اصلی، سطح دسترسی خود را تا NT AUTHORITY\SYSTEM افزایش دادند؛ سطح دسترسی‌ای که امکان کنترل گسترده سیستم را در اختیار مهاجم قرار می‌دهد.

در مرحله بعد، فایل \public\js\locale.php  با یک Web Shell  مخرب جایگزین شد. این Web Shell امکان دسترسی از راه دور و حفظ دسترسی مهاجمان به سرور را فراهم می‌کرد.

 

مهاجمان فایل نصب  TrueConf را آلوده کردند

مهم‌ترین بخش این حمله پس از نفوذ به سرور اتفاق افتاد.

مهاجمان فایل نصب رسمی TrueConf Client  را که روی سرور قرار داشت، با نسخه‌ای مخرب جایگزین کردند. این نسخه آلوده حاوی بک‌دور PhantomCore  بود.

در نتیجه، کاربرانی که برای اتصال به جلسات آنلاین یا دریافت کلاینت  TrueConf  به یک سرور آلوده مراجعه می‌کردند، ممکن بود به‌جای نسخه اصلی، فایل نصب آلوده و فاقد امضای دیجیتال دریافت کنند.

این اتفاق، حمله را به یک نمونه جدی از حمله زنجیره تأمین نرم‌افزار تبدیل می‌کند؛ زیرا مهاجم از یک زیرساخت مورد اعتماد برای رساندن بدافزار به کاربران استفاده کرده است.

به زبان ساده، مهاجم ابتدا سرور توزیع نرم‌افزار را آلوده می‌کند و بعد اجازه می‌دهد خود کاربران فایل مخرب را از همان مسیر مورد اعتماد دریافت کنند.

PhantomCore  تنها ابزار مهاجمان نبود

در کنار  PhantomCore، مهاجمان از بک‌دور دیگری با نام PhantomGraph  نیز استفاده کردند.

این بدافزار از دو فایل DLL با نام‌های SysExcSvc.dll  و SysReadSvc.dll  تشکیل شده و می‌تواند از طریق یک حساب Microsoft OneDrive  فرمان دریافت کند، دستورات را روی سیستم قربانی اجرا کرده و نتایج را برای مهاجم ارسال کند.

فعالیت‌های مشاهده‌شده شامل اجرای دستورات شناسایی مانند hostname  و whoami  و همچنین ایجاد تونل SSH معکوس بوده است.

مهاجمان همچنین حافظه فرایند LSASS  را استخراج کرده‌اند؛ اقدامی که می‌تواند برای سرقت اعتبارنامه‌ها و اطلاعات احراز هویت کاربران مورد استفاده قرار گیرد.

کدام نسخه‌های  TrueConf آسیب‌پذیر هستند؟

دو آسیب‌پذیری مورد سوءاستفاده، نسخه‌های زیر را تحت تأثیر قرار می‌دهند:

  • TrueConf Server 5.3.x  پیش از 5.3.9
  • TrueConf Server 5.4.x  پیش از 5.4.9
  • TrueConf Server 5.5.x  پیش از 5.5.5
  • نسخه‌های قدیمی‌تر

نسخه‌های اصلاح‌شده 5.3.9، 5.4.9 و 5.5.5 در تاریخ ۱۸ ژوئن ۲۰۲۶ منتشر شده‌اند.

سازمان‌هایی که از نسخه‌های قدیمی استفاده می‌کنند باید نسخه سرور خود را بررسی کرده و در صورت آسیب‌پذیر بودن، هرچه سریع‌تر آن را به نسخه اصلاح‌شده ارتقا دهند.

کاربران سرورهای دیگر هم ممکن است قربانی شوند

یکی از خطرناک‌ترین جنبه‌های این حمله، محدود نبودن آن به سازمانی است که سرور  TrueConf آن مستقیماً هک شده است.

اگر کارکنان یک سازمان برای شرکت در جلسه آنلاین به سرور TrueConf متعلق به یک پیمانکار، مشتری یا شریک تجاری متصل شوند و آن سرور آلوده باشد، ممکن است فایل نصب مخرب را دریافت کنند.

به این ترتیب، مهاجم می‌تواند از یک سازمان آلوده برای رسیدن به سازمان‌های دیگر استفاده کند؛ بدون اینکه لزوماً مستقیماً به شبکه سازمان دوم نفوذ کرده باشد.

این همان نقطه‌ای است که حمله از یک نفوذ معمولی به یک ریسک زنجیره تأمین تبدیل می‌شود.

سابقه حمله به TrueConf

این نخستین بار نیست که زیرساخت TrueConf در حملات مبتنی بر فایل‌های نصب آلوده مورد سوءاستفاده قرار می‌گیرد.

در آوریل ۲۰۲۶ نیز یک حمله دیگر به TrueConf گزارش شد که در آن مهاجمان از یک آسیب‌پذیری Zero-Day با شناسه CVE-2026-3502  برای هدف قرار دادن کاربران از طریق به‌روزرسانی‌های آلوده استفاده کردند.

این عملیات با نام Operation True Chaos  شناخته شد و در آن زمان، ارتباط احتمالی آن با عوامل تهدید چینی مطرح شده بود.

تحلیل بهراد یوسفی؛ خطر اصلی، سوءاستفاده از اعتماد است

اتفاقی که در TrueConf رخ داده، فقط یک نفوذ به یک سرور نیست. بخش خطرناک‌تر ماجرا زمانی شروع می‌شود که مهاجم از اعتماد کاربران به آن سرور سوءاستفاده می‌کند.

یک کاربر معمولاً وقتی نرم‌افزار را از سرور سازمان یا یک شریک تجاری دریافت می‌کند، دلیلی برای مشکوک بودن به فایل ندارد. تصور او این است که نرم‌افزار از یک مسیر رسمی و قابل اعتماد دریافت شده است.

اما در این حمله، مهاجم ابتدا همان مسیر مورد اعتماد را در اختیار گرفته و سپس فایل نصب قانونی را با نسخه‌ای آلوده جایگزین کرده است.

یعنی ممکن است کاربر:

  • ایمیل فیشینگ دریافت نکرده باشد؛
  • روی لینک ناشناس کلیک نکرده باشد؛
  • فایل مشکوکی از اینترنت دانلود نکرده باشد؛
  • و حتی نرم‌افزار را از سرور مورد اعتماد سازمان دریافت کرده باشد؛

اما باز هم آلوده شود.

دلیلش ساده است: منبعی که کاربر به آن اعتماد کرده، قبلاً آلوده شده است.

این دقیقاً یکی از خطرناک‌ترین ویژگی‌های حملات زنجیره تأمین است. مهاجم به‌جای اینکه برای فریب دادن هزاران کاربر وقت بگذارد، یک نقطه مورد اعتماد را هدف قرار می‌دهد و از همان نقطه برای گسترش حمله استفاده می‌کند.

از طرف دیگر، این حادثه نشان می‌دهد که امنیت سازمان فقط به شبکه داخلی خودش محدود نمی‌شود. اگر یک پیمانکار یا شریک تجاری زیرساخت آسیب‌پذیری داشته باشد و کارکنان سازمان به آن زیرساخت اعتماد کنند، ریسک امنیتی آن شریک می‌تواند به ریسک سازمان شما تبدیل شود.

به همین دلیل، در چنین شرایطی فقط نباید پرسید:

«این نرم‌افزار را از کجا دریافت کرده‌ایم؟»

بلکه باید پرسید:

«چطور مطمئن شویم فایل دریافت‌شده واقعاً همان فایل اصلی است؟»

بررسی امضای دیجیتال، هش فایل، یکپارچگی بسته‌های نصب و تغییرات غیرعادی روی سرورهای توزیع نرم‌افزار می‌تواند به شناسایی چنین حملاتی کمک کند.

از طرف دیگر، مدیریت وصله‌ها همچنان یکی از مهم‌ترین لایه‌های دفاعی است. وقتی یک آسیب‌پذیری روی یک سرور اینترنت‌در‌دسترس وجود دارد، تأخیر در نصب وصله می‌تواند به مهاجم فرصت دهد تا ابتدا وارد سرور شود و بعد از همان سرور برای حملات بعدی استفاده کند.

برای تیم‌های امنیتی، پیام این حادثه روشن است:

سروری که نرم‌افزار را در اختیار کاربران قرار می‌دهد، باید به اندازه خود نرم‌افزار تحت نظارت امنیتی باشد.

در نهایت،TrueConf  یک نمونه روشن از این واقعیت است که در حملات مدرن، مهاجم همیشه مستقیماً کاربر را هدف قرار نمی‌دهد.

گاهی کافی است جایی را هک کند که کاربر از قبل به آن اعتماد دارد.

و این شاید مهم‌ترین درس این حمله باشد:

در امنیت سایبری، «منبع مورد اعتماد» لزوماً به معنای «منبع امن» نیست.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث