קבוצת התקיפה Head Mare מנצלת פגיעויות בשרתי TrueConf לא מעודכנים — פלטפורמת ועידות וידאו שמותקנת בארגונים כתחליף מקומי (on-premises) לכלים כמו Zoom ו-Teams — כדי להחליף את מתקין הלקוח הרשמי שמתארח על השרת בגרסה נגועה בדלת אחורית. כל עובד שמתחבר לשרת הפגוע כדי להתקין או לעדכן את התוכנה מקבל בפועל תוכנה זדונית.
הפרטים
לפי מחקר של Kaspersky שפורסם ביולי 2026, התוקפים מתחברים ללא אימות לשרת TrueConf דרך פורט TCP 4307 הפתוח כברירת מחדל, ומנצלים שתי פגיעויות (מתועדות אצל Kaspersky כ-KLCERT-26-057 ו-KLCERT-26-058) כדי לברוח מסביבת הריצה המבודדת ולהשיג הרשאות מערכת מלאות (NT AUTHORITY\SYSTEM). משם הם מחליפים את קובץ ההתקנה של לקוח TrueConf המתארח על השרת בגרסה הכוללת את הדלת האחורית PhantomCore, ולעיתים גם משתילים כלי נוסף בשם PhantomGraph — שתי ספריות שמקבלות פקודות דרך חשבון Microsoft OneDrive ומשמשות לגניבת אישורים ולריגול בתוך הרשת. TrueConf תיקנה את הפגיעויות בגרסאות 5.3.9, 5.4.9 ו-5.5.5 שיצאו ב-18 ביוני 2026, אך לפי הדיווח ארגונים רבים עדיין לא עדכנו כשההתקפות זוהו. עד כה תועדו יעדים בעיקר בארגונים רוסיים במגזרי האנרגיה, התחבורה, האלקטרוניקה והפיתוח, אך העיקרון — שרת שיתוף פעולה פנימי שהופך למקור הפצה של תוכנה זדונית — רלוונטי לכל ארגון שמריץ פלטפורמת ועידות או שיתוף פעולה עצמאית (self-hosted).
נקודות לשים לב
- אם מותקן אצלכם TrueConf Server — עדכנו מיד לגרסה 5.3.9, 5.4.9 או 5.5.5 ומעלה, וודאו שפורט 4307 אינו חשוף לרשת הפתוחה או לאינטרנט ללא צורך.
- גם אם אינכם משתמשים ב-TrueConf באופן ישיר — עובדים שמתחברים לשרתי שותפים או ספקים חיצוניים לצורך ישיבות עלולים להוריד מתקין נגוע מהשרת של הצד השני.
- בדקו את חתימת הקובץ הדיגיטלית של מתקין ה-TrueConf Client לפני הרצה: מתקין תקין חתום דיגיטלית, ומתקין מזויף בדרך כלל לא.
- בלוגים ובמערכות ניטור, חפשו תעבורה יוצאת חריגה לכתובות OneDrive מתהליכים שלא אמורים לתקשר עם שירותי ענן, ותהליכים חדשים שמופעלים מיד לאחר עדכון לקוח TrueConf.
- אין עדות עדיין שהקמפיין יצא מעבר לארגונים ברוסיה, כך שברמת הסיכון המיידי הוא נמוך יותר לארגונים בישראל — אך שיטת התקיפה (הפיכת שרת פנימי סמוך למקור הפצת עדכונים זדוני) רלוונטית לכל פלטפורמת שיתוף פעולה עצמאית שמריצים בארגון.
מקורות: BleepingComputer

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.