TrueConf Sunucu Açığı Yeni Siber Saldırılara Yol Açtı

Kaspersky, Head Mare APT grubunun yamalanmamış TrueConf video konferans sunucularını hedef alarak kurumsal sistemlere sızdığını ve zararlı yazılım bulaştırdığını açıkladı.

TrueConf Sunucu Açığı Yeni Siber Saldırılara Yol Açtı
2 dakikalık okuma

Siber güvenlik kuruluşu Kaspersky, Head Mare isimli gelişmiş kalıcı tehdit (APT) grubunun, TrueConf video konferans sunucularındaki güvenlik açıklarını kullanarak kurumları hedef alan çok aşamalı yeni bir siber saldırı gerçekleştirdiğini ortaya koydu. Saldırganlar, PhantomCore ve PhantomGraph adlı arka kapı truva atlarını sistemlere yerleştirmek amacıyla TrueConf istemci kurulum dosyalarını kötü amaçlı yazılımlarla değiştirdi.

Saldırı Nasıl Gerçekleşti?

Kaspersky'nin tespitlerine göre, siber suçlular TrueConf sunucularında bulunan iki farklı zafiyeti (KLCERT-26-057 ve KLCERT-26-058) birleştirerek tam yetkiyle kod çalıştırma imkanı buldu. Bu açıklardan yararlanan tehdit aktörleri, sunucudaki kritik bir dosyayı kendi web kabukları (web shell) ile değiştirdi. Ardından bu arayüz üzerinden kurban kurumların IT altyapısı hakkında bilgi topladılar, TrueConf sunucu veri tabanına ayrıcalıklı erişim sağladılar ve istemci kurulum dosyasını enfekte edilmiş bir sürümle değiştirdiler.

Saldırı, TrueConf sunucularının 5.3.9 öncesindeki 5.3.X, 5.4.9 öncesindeki 5.4.X ve 5.5.5 öncesindeki 5.5.X sürümleri ile daha eski versiyonlarını etkiliyor. Ele geçirilen sunucuya bağlanan kullanıcılar, istemci uygulamasının 'güncellenmiş bir sürümünü' indirmeleri yönünde bir uyarı alıyor. Bu işlemi gerçekleştiren kullanıcıların cihazlarına zararlı yazılım bulaşıyor. Kaspersky ICS CERT Başkanı Evgeny Goncharov, yaygın servislerdeki güvenlik açıklarının istismar edilmesinin saldırganlar için sıkça başvurulan bir yöntem olduğunu belirtti ve bu kampanyanın özellikle tehlikeli olduğunu, zira sadece yamalanmamış TrueConf sunucularını kullanan kurumları değil, iş ortaklarının davetiyle bu sunucular üzerinden toplantılara katılan çalışanları da riske attığını vurguladı.

Alınması Gereken Önlemler

Kaspersky, riskleri azaltmak için kurumların TrueConf sunucularını acilen 5.5.5, 5.4.9 ve 5.3.9 sürümlerine güncellemelerini öneriyor. Ayrıca, güvenlik ihlali göstergelerini (IoC) taramak ve tespit durumunda şüpheli hesapların parolalarını değiştirmek büyük önem taşıyor. Güncel antivirüs yazılımları ile tam sistem taraması yapmak, güvenlik açıklarını sürekli izlemek ve yamalar yayımlandığında yazılımları en kısa sürede güncellemek de alınması gereken tedbirler arasında. Bilgi güvenliği uzmanlarının saldırganların taktikleri, teknikleri ve prosedürleri (TTP’ler) hakkında güncel bilgilere erişimini sağlamak ve Threat Intelligence çözümlerinden faydalanmak da kritik. Kurumlar, Kaspersky Next ürün ailesi gibi kapsamlı güvenlik çözümleri kullanarak esnek ve etkili bir güvenlik sistemi oluşturabilirler.

İlgili Haberler

Vodafone'dan Avrupa Voleybol Şampiyonası'nda Hediye Şöleni

Vodafone'dan Avrupa Voleybol Şampiyonası'nda Hediye Şöleni

Başkan Altay, Türk Yıldızları Gösterisini İzledi

Başkan Altay, Türk Yıldızları Gösterisini İzledi

TEKNOFEST Mavi Vatan'a Kolay Ulaşım

TEKNOFEST Mavi Vatan'a Kolay Ulaşım

Subnautica 2 Co-op Moduna Yeni Özellikler Geldi

Subnautica 2 Co-op Moduna Yeni Özellikler Geldi