Explotan fallos en servidores TrueConf para reemplazar instaladores con PhantomCore

El actor de amenazas conocido como Head Mare ha sido observado explotando vulnerabilidades en servidores TrueConf sin parchear en ataques dirigidos a empresas rusas de los sectores de instrumentación, electrónica, transporte, energía, TI y desarrollo de software. La firma rusa de ciberseguridad Kaspersky detectó estos ataques en julio de 2026.

La actividad implica explotar una cadena de vulnerabilidades en el servidor de videoconferencia TrueConf para reemplazar los instaladores originales del cliente TrueConf con versiones envenenadas que entregan el backdoor PhantomCore y un troyano de acceso remoto (RAT) en los sistemas vulnerables.

Las vulnerabilidades, identificadas como KLCERT-26-057 y KLCERT-26-058, permiten la ejecución de código arbitrario con privilegios elevados. El ataque afecta a versiones del servidor TrueConf 5.3.x hasta 5.3.9, 5.4.x hasta 5.4.9, 5.5.x hasta 5.5.5 y versiones anteriores.

  • Los atacantes se conectan al servidor TrueConf en el puerto TCP 4307, que está abierto por defecto.
  • Tras una conexión exitosa, explotan KLCERT-26-057 para ejecutar un script malicioso en el servidor.
  • El script se ejecuta en un entorno aislado, limitando su acceso a las funciones del sistema operativo.
  • Luego explotan KLCERT-26-058 para salir del entorno aislado y ejecutar comandos arbitrarios en el host subyacente.
  • Ejecutan código arbitrario en el servidor con privilegios NT AUTHORITYSYSTEM.
  • Reemplazan el archivo "…publicjslocale.php" con un web shell para facilitar el acceso remoto persistente al servidor comprometido.

Según Kaspersky, el web shell se ha utilizado para recopilar datos sobre la infraestructura de TI, obtener acceso privilegiado a la base de datos de TrueConf y, finalmente, sustituir la distribución original del cliente TrueConf por una versión infectada que contiene PhantomCore.

Además, el web shell sirve como conducto para otro backdoor llamado PhantomGraph, que comparte cierto nivel de superposición de código con PhantomCore e incluye dos módulos DLL: 'SysExcSvc.dll', que recibe comandos y exfiltra los resultados a Microsoft OneDrive (utilizado como servidor de comando y control, C2), y 'SysReadSvc.dll', que analiza los comandos recibidos por el primer módulo, los ejecuta y almacena los resultados.

Para establecer una presencia persistente en el sistema, los atacantes ejecutan un comando de PowerShell codificado en Base64 que instala SysExcSvc.dll y SysReadSvc.dll como servicios de Windows. Creemos que los atacantes dividieron deliberadamente este malware en dos componentes para dificultar su detección por las herramientas EDR.

Además, se ha observado que los atacantes lanzan un túnel SSH inverso, toman un volcado de memoria del proceso 'lsass.exe' y recopilan información general del sistema mediante comandos como hostname y whoami.

Las vulnerabilidades han sido parcheadas por el proveedor en las versiones más recientes del servidor TrueConf: 5.3.9, 5.4.9 y 5.5.5, publicadas el 18 de junio de 2026. Se recomienda a las organizaciones que utilizan TrueConf descargar las últimas versiones para una protección óptima.

Esta no es la primera vez que Head Mare ataca vulnerabilidades de día cero en TrueConf para atacar a entidades rusas. En abril de este año, Positive Technologies reveló que tres vulnerabilidades en el software (BDU:2025-10114, BDU:2025-10115 y BDU-2025-10116) fueron explotadas por el grupo desde septiembre de 2025 para entregar web shells PHP y payloads maliciosos para el robo de información y ejecución de comandos.

Casi al mismo tiempo, Check Point también informó que otra vulnerabilidad de alta severidad en el cliente TrueConf (CVE-2026-3502) fue explotada en la naturaleza como un día cero en una campaña dirigida a entidades gubernamentales en el sudeste asiático para desplegar el framework Havoc C2.

Secuestro del mecanismo de actualización de ViPNet para desplegar HelloInjector y HelloProxy

El desarrollo llega semanas después de que Kaspersky descubriera un nuevo ataque de tipo APT en curso desde al menos mayo de 2026, que utiliza herramientas no reportadas previamente, principalmente aprovechando el mecanismo de actualización de la suite de productos ViPNet para atacar a los sectores gubernamental, energético, de transporte, educativo y logístico de Rusia.

El ataque HelloNet implica la ejecución de una DLL maliciosa ('wtsapi32.dll') que se hace pasar por un archivo legítimo asociado con el sistema de actualización de ViPNet. El cargador DLL, denominado HelloInjector, es secuestrado por el binario de actualización de ViPNet 'itcsrvup64.exe', lo que resulta en la ejecución del payload malicioso desde 'svchost.exe'.

Después de iniciarse, el malware verifica el proceso en cuyo contexto se lanzó. Si el nombre del proceso principal no es svchost.exe, el cargador comienza a iterar a través de todos los procesos en ejecución en el sistema operativo. Busca un proceso cuyo nombre contenga la cadena svchost y cuya línea de comandos contenga la cadena netsvcs. Si se encuentra tal proceso, el cargador se inyecta en el proceso objetivo usando las funciones NtWriteVirtualMemory y NtCreateThreadEx.

Una vez reiniciado dentro del nuevo proceso, el cargador verifica el nombre del proceso por segunda vez para detectar la presencia de la cadena 'svchost'. Si se encuentra, HelloInjector carga y ejecuta el payload malicioso almacenado en su cuerpo en texto plano. El payload es un proxy oculto y un cargador para módulos adicionales recuperados de un servidor C2. Se le ha asignado el nombre código HelloProxy.

  • HelloExecutor, para ejecutar comandos en el sistema infectado y lanzar un túnel SSH a la infraestructura del atacante.
  • HelloCleaner, para limpiar archivos de registro de software ViPNet y eliminar rastros forenses.

También se descubrió en uno de los sistemas infectados un implante en Rust llamado HelloBackdoor que puede permitir la carga y descarga de archivos hacia y desde el servidor C2. Los comandos que no coinciden con un formato predefinido se interpretan como instrucciones para ejecutar a través de 'cmd.exe'.

Por el momento, no está claro cómo los atacantes entregan la DLL maliciosa 'wtsapi32.dll' a las máquinas objetivo. Las actividades se han vinculado con baja confianza a un APT de habla china desconocido, citando una referencia al sitio web chino sina[.]com y un espejo de descarga de software de código abierto ('mirrors.ustc.edu[.]cn') alojado por la Universidad de Ciencia y Tecnología de China.

Con actualizaciones falsas de ViPNet utilizadas en ataques anteriores contra Rusia, estos hallazgos indican cómo los programas ampliamente utilizados en el país se están convirtiendo en vectores lucrativos para actores de amenazas avanzados.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *