Vulnerabilidades en TrueConf Server permiten ataques de malware a gran escala
Publicado el
Ataques a TrueConf Server
El grupo de ciberamenazas conocido como Head Mare ha vuelto a poner en jaque a varias empresas rusas mediante la explotación de vulnerabilidades en TrueConf Server. Este ataque, que afecta a sectores como la instrumentación, electrónica, transporte y energía, ha sido detectado por Kaspersky en julio de 2026.
Detalles de las vulnerabilidades
Las fallas, identificadas como KLCERT-26-057 y KLCERT-26-058, permiten la ejecución de código arbitrario con privilegios elevados. Afectan a las versiones de TrueConf Server desde la 5.3.x hasta la 5.3.9, 5.4.x hasta la 5.4.9, y 5.5.x hasta la 5.5.5, así como versiones anteriores. El ataque se inicia cuando los atacantes se conectan al servidor TrueConf a través del puerto TCP 4307, que está abierto por defecto. Una vez conectados, pueden ejecutar un script malicioso que les permite tomar control del servidor.
Metodología del ataque
Los atacantes aprovechan KLCERT-26-057 para ejecutar un script malicioso, que se lanza en un entorno aislado, limitando su acceso a las funciones del sistema operativo. Posteriormente, utilizan KLCERT-26-058 para salir de este entorno y ejecutar comandos arbitrarios en el host subyacente, logrando así ejecutar código con privilegios de NT AUTHORITY\SYSTEM.
El archivo "...\public\js\locale.php" es reemplazado por un web shell, que permite el acceso remoto persistente al servidor comprometido. Este web shell ha sido utilizado para recopilar información sobre la infraestructura IT y acceder a la base de datos de TrueConf, lo que finalmente permite sustituir la distribución original del cliente TrueConf por una versión infectada que contiene PhantomCore.
Componentes del malware
El web shell se convierte en un conducto para otro backdoor conocido como PhantomGraph, que comparte parte del código con PhantomCore. Este segundo backdoor incluye dos módulos DLL: SysExcSvc.dll y SysReadSvc.dll. El primero se encarga de recibir comandos y exfiltrar resultados a Microsoft OneDrive, mientras que el segundo ejecuta los comandos y almacena los resultados. Para mantener una presencia persistente en el sistema, los atacantes ejecutan un comando PowerShell codificado en Base64 que instala ambos módulos como servicios de Windows, complicando así la detección por parte de herramientas de EDR.
Consecuencias y recomendaciones
Además, los atacantes han demostrado la capacidad de establecer un túnel SSH inverso y tomar un volcado de memoria del proceso "lsass.exe", así como recopilar información general del sistema. Las vulnerabilidades han sido corregidas en las versiones más recientes de TrueConf Server (5.3.9, 5.4.9 y 5.5.5) lanzadas el 18 de junio de 2026. Se recomienda a las organizaciones que utilizan TrueConf que actualicen a estas versiones lo antes posible para garantizar una protección óptima.
Historial de ataques
Este no es el primer ataque de Head Mare aprovechando vulnerabilidades de TrueConf. En abril de 2026, Positive Technologies reveló que el grupo había abusado de tres vulnerabilidades desde septiembre de 2025 para introducir shells web y cargas maliciosas. Al mismo tiempo, Check Point informó sobre un fallo de alta gravedad en el cliente de TrueConf (CVE-2026-3502) que también fue explotado en campañas dirigidas a entidades gubernamentales en el sudeste asiático.
La situación subraya la importancia de mantener actualizados los sistemas y estar alerta ante posibles brechas de seguridad.