Ataque a servidores TrueConf

El grupo hacktivista Head Mare ha estado explotando vulnerabilidades en servidores de videoconferencia TrueConf sin parchear para reemplazar los instaladores de clientes con versiones maliciosas que entregan puertas traseras. Las vulnerabilidades explotadas permitieron a los atacantes ejecutar código arbitrario con el máximo nivel de privilegios y desplegar las puertas traseras PhantomCore y PhantomGraph. TrueConf es una herramienta de videoconferencia ampliamente utilizada en Rusia, especialmente en los sectores empresarial y gubernamental, como una alternativa segura y local a herramientas occidentales como Zoom y Microsoft Teams.

Investigadores de la empresa de ciberseguridad Kaspersky descubrieron el ataque en julio. Encontraron que los hackers de Head Mare utilizaron el puerto TCP 4307, que está abierto por defecto, para conectarse al servidor TrueConf objetivo sin autenticación. Aprovecharon una vulnerabilidad rastreada internamente por Kaspersky como KLCERT-26-057 para ejecutar un script malicioso dentro del entorno aislado de TrueConf, y KLCERT-26-058 para escapar del sandbox y ejecutar comandos en el sistema operativo subyacente.

El atacante luego aumentó sus privilegios a NT AUTHORITY\SYSTEM y reemplazó el archivo '\public\js\locale.php' con un web shell que les dio acceso remoto persistente al servidor comprometido. Kaspersky informa que Head Mare utiliza el web shell para recopilar información sensible del entorno de la víctima, acceder a la base de datos de TrueConf y reemplazar el instalador legítimo del cliente TrueConf alojado en el servidor con una versión maliciosa que contiene la puerta trasera PhantomCore. Cuando los miembros de la organización se conectan al servidor TrueConf local, reciben un instalador de cliente troyanizado y sin firma digital como actualización.

"Incluso si su organización no utiliza el servidor TrueConf, los empleados de la organización pueden conectarse a servidores TrueConf comprometidos de contrapartes para participar en reuniones en línea y descargar paquetes de instalación infectados", advierte Kaspersky.

Además, Head Mare despliega PhantomGraph, una puerta trasera separada que consta de dos archivos DLL (SysExcSvc.dll y SysReadSvc.dll) que aceptan comandos a través de una cuenta de Microsoft OneDrive, los ejecutan y devuelven los resultados. La actividad observada del atacante a través de PhantomGraph incluyó el volcado de memoria del proceso del Servicio de Subsistema de Autoridad de Seguridad Local (LSASS) para exfiltrar credenciales. El malware también ejecuta comandos para actividades de reconocimiento, como hostname y whoami, e inicia un túnel SSH inverso.

Kaspersky dice que actualmente observa múltiples campañas activas de Head Mare dirigidas a organizaciones rusas en varios sectores: instrumentación, electrónica, transporte, energía, TI y desarrollo de software. Según los investigadores, el actor de amenazas utiliza varios métodos de acceso inicial que incluyen phishing, explotación de servidores web públicos y acceso a través de contratistas.

Vulnerabilidades de TrueConf

Las dos fallas que Kaspersky vio aprovechar en los ataques afectan a TrueConf Server 5.3.x antes de 5.3.9, 5.4.x antes de 5.4.9, 5.5.x antes de 5.5.5 y versiones anteriores. El proveedor las corrigió en las versiones 5.3.9, 5.4.9 y 5.5.5, lanzadas el 18 de junio. En abril de 2026, CheckPoint Research informó que los hackers estaban atacando una falla de ejecución de archivos arbitrarios de día cero en TrueConf, rastreada como CVE-2026-3502, comprometiendo a los usuarios mediante actualizaciones de clientes troyanizadas. CheckPoint nombró a la campaña 'Operation True Chaos' y la atribuyó tentativamente a actores de amenazas chinos detrás del implante Havoc, que se utilizó en estos ataques.

Pruebe cada capa antes que los atacantes

Los equipos de seguridad registran el 54% de los ataques exitosos y alertan solo sobre el 14%. El resto se mueve por su entorno sin ser visto. El documento técnico de Picus muestra cómo la simulación de brechas y ataques prueba sus reglas de SIEM y EDR para que las amenazas dejen de pasar desapercibidas.

image
image
article image
article image