Kaspersky, TrueConf Sunucularındaki Zafiyetleri Kullanarak Çok Aşamalı Saldırıları Tespit Etti: Güncelleme ve IoC’ler İçin Uyarılar
Güncel Tehdit Bilgisi: TrueConf Sunucularında Yaşanan Zafiyetler ve Saldırı Akışı
Kaspersky, PhantomCore ve PhantomGraph truva atlarını kullanarak kurumsal müşterilere yönelik çok aşamalı bir siber saldırı gerçekleştirdiğini tespit etti. Saldırganlar yamalanmamış TrueConf video konferans sunucularındaki güvenlik açıklarını istismar ederek istemci kurulum dosyalarını zararlı sürümle değiştirdi ve sunucudaki kritik dosyayı kendi web shell’leriyle ele geçirdi. Bu süreç, TrueConf sunucularının 5.3.X, 5.4.X ve 5.5.X sürümlerindeki açıkları kapsıyor.
İstismar edilen iki zafiyetin birleşimi (KLCERT-26-057 ve KLCERT-26-058) saldırganların en yüksek yetkiyle kod çalıştırmasına olanak tanıdı. Ardından bu arayüz üzerinden kurban kurumun IT altyapısına ilişkin bilgi toplandı, TrueConf sunucu veritabanına ayrıcalıklı erişim sağlandı ve istemci kurulum dosyası enfekte edilmiş sürümle değiştirildi. Ele geçirilen sunucular üzerinden katılımcılara güncellenmiş bir sürümün indirildiği ve kurulduğu yönünde uyarı gösteriliyor; kullanıcılar bu uyarıyı takip ettiklerinde zararlı yazılım cihazlara bulaşmış oluyor.
Kaspersky ICS CERT Başkanı Evgeny Goncharov, güvenlik açıklarını istismar etmenin saldırganların sık başvurduğu yöntemi olduğunu belirterek şu yorumu yaptı: “Yaygın servislerdeki açıklar, yalnızca yamalanmamış sunucuları hedeflemekle kalmıyor; çalışanların katılımıyla ele geçirilmiş sunucular üzerinden dünya genelinde pek çok işletmenin güvenliğini riske atıyorlar.”
Bu tehditleri tespit eden ve güvenlik önerileri sunan Kaspersky, kuruluşlara şu adımları öneriyor: güncel sürümlere geçiş, IoC’lerin taranması, uç noktaların tam taranması, açıkların izlenmesi ve hızla giderilmesi, Threat Intelligence kullanımı ve Kaspersky Next ailesi gibi güvenlik çözümlerinin kullanımı.
İlgili ayrıntılar Securelist.com’da yer alıyor ve Kaspersky ICS CERT sayfasından da erişilebiliyor.
Kaynak:

