Siber güvenlik şirketi Kaspersky, Head Mare APT olarak bilinen grubun, TrueConf video konferans sunucularındaki güvenlik açıklarını kullanarak kurumlara yönelik yeni ve karmaşık bir siber saldırı gerçekleştirdiğini duyurdu. Bu saldırılarda, PhantomCore ve PhantomGraph adlı zararlı yazılımlar (arka kapılar) kullanılarak sistemlere sızıldığı belirlendi.

Saldırganlar, TrueConf sunucularının yamalanmamış versiyonlarındaki güvenlik zafiyetlerinden faydalanarak zararlı yazılımları sunuculara yüklüyor ve hatta TrueConf istemci kurulum dosyalarını kötü amaçlı sürümlerle değiştirebiliyor. Kaspersky'nin bulgularını TrueConf'a bildirmesinin ardından şirket, 18 Haziran 2026 tarihinde yayımladığı 5.3.9, 5.4.9 ve 5.5.5 sürümleriyle bu kritik açıkları kapatan bir güncelleme yayınladı.

Saldırının İşleyiş Şekli ve Etkileri

Saldırganlar, TrueConf sunucusunu ele geçirmek için iki farklı güvenlik açığının (KLCERT-26-057 ve KLCERT-26-058) birleşimini kullandı. Bu sayede en yüksek yetkilendirme seviyesiyle kod çalıştırma imkanına sahip oldular. Tehdit aktörleri, sunucudaki önemli bir dosyayı kendi zararlı web arayüzleriyle değiştirerek kurumun IT altyapısı hakkında bilgi topladı, TrueConf sunucu veritabanına ayrıcalıklı erişim sağladı ve son olarak istemci kurulum dosyasını enfekte edilmiş bir versiyonla değiştirdi.

Bu saldırı, TrueConf sunucularının 5.3.9 öncesi 5.3.X, 5.4.9 öncesi 5.4.X ve 5.5.5 öncesi 5.5.X sürümleri ile daha eski versiyonlarını etkiliyor. Ele geçirilen bir sunucuya bağlanan video konferans katılımcılarına, istemci uygulamasının 'güncellenmiş bir sürümünü' indirmeleri yönünde bir uyarı gösteriliyor. Kullanıcılar bu uyarıya uyup uygulamayı yüklediklerinde, cihazlarına zararlı yazılım bulaşmış oluyor.

Kaspersky ICS CERT Başkanı Evgeny Goncharov, yaygın servislerdeki güvenlik açıklarının istismar edilmesinin siber saldırganların sıkça başvurduğu bir yöntem olduğunu belirtti. Goncharov, bu kampanyanın sadece TrueConf sunucusu kullanan kurumları değil, iş ortaklarının davetiyle ele geçirilmiş sunucular üzerinden toplantılara katılan çalışanları da etkileyebileceğine dikkat çekerek, bu durumun farklı ülkelerdeki birçok işletmenin güvenliğini tehlikeye atma potansiyeli taşıdığını ifade etti.

Korunma Önerileri

Kaspersky, bu tür riskleri azaltmak için kurumlara aşağıdaki önlemleri almalarını tavsiye ediyor:

  • TrueConf sunucularını acilen 5.5.5, 5.4.9 veya 5.3.9 sürümlerine güncelleyin.
  • Güvenlik ihlali göstergelerini (IoC) tarayın ve tespit edilmesi durumunda, etkilenmiş olabilecek hesapların parolalarını derhal değiştirin.
  • Güvenlik yazılımlarınızın güncel antivirüs veritabanlarına sahip olduğundan emin olarak tam sistem taraması yapın.
  • Güvenlik açıklarını sürekli olarak izleyin ve yayımlanan yamaları mümkün olan en kısa sürede uygulayın.
  • Bilgi güvenliği uzmanlarının, saldırganların taktikleri, teknikleri ve prosedürleri (TTP’ler) hakkında güncel bilgilere erişimini sağlayın. Threat Intelligence çözümlerinden faydalanmak bu konuda yardımcı olabilir.
  • Kaspersky Next ürün ailesi gibi kapsamlı ve esnek güvenlik çözümlerini kullanın.

Saldırının güvenlik ihlali göstergeleri de dahil olmak üzere detaylı açıklamalarına Securelist.com ve Kaspersky ICS CERT sayfalarından ulaşılabilir.