近日,俄罗斯网络安全厂商卡巴斯基披露,一个名为Head Mare的威胁行为者再次利用TrueConf视频会议服务器中未修补的安全漏洞,对俄罗斯企业发动攻击。受害企业涵盖仪器仪表、电子、运输、能源、IT和软件开发等多个行业。卡巴斯基表示,该攻击活动于2026年7月被检测到。 攻击者利用TrueConf服务器中的漏洞链,将原始TrueConf客户端安装程序替换为携带恶意载荷的版本,进而向目标系统植入PhantomCore后门及远程访问木马(RAT)。涉及的漏洞编号为KLCERT-26-057和KLCERT-26-058,可被利用以提升权限执行任意代码。受影响版本包括TrueConf服务器5.3.x至5.3.9、5.4.x至5.4.9、5.5.x至5.5.5以及更早版本。 攻击链具体如下:攻击者首先通过默认开放的TCP 4307端口连接到TrueConf服务器;连接成功后,利用KLCERT-26-057在服务器上运行恶意脚本。该脚本在服务器上的隔离环境中启动,限制了对操作系统功能的访问;随后,攻击者利用KLCERT-26-058突破隔离环境,在底层主机上执行任意命令,并以NT AUTHORITY\SYSTEM权限运行任意代码。最后,攻击者将服务器上的"…\public\js\locale.php"文件替换为Web Shell,以维持对受害服务器的持久远程访问。 卡巴斯基指出,该Web Shell被用于收集IT基础设施信息、获取TrueConf数据库的提权访问权限,并最终将原始TrueConf客户端发行版替换为包含PhantomCore的感染版本。此外,该Web Shell还充当另一个名为PhantomGraph的后门的传输通道。PhantomGraph与PhantomCore存在一定程度的代码重叠,并包含两个DLL模块:"SysExcSvc.dll"等。
![]()
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.