Saltar al contenido
Software Supply Chain Security

TrueConf: fallos explotados para implantar PhantomCore

TrueConf kwetsbaarheden

Los fallos TrueConf vuelven a estar en el punto de mira: investigadores de Kaspersky informaron que un actor de amenazas, identificado como Head Mare, explotó vulnerabilidades en servidores de videoconferencia no actualizados. El objetivo, según los reportes, fue comprometer a organizaciones rusas en sectores como instrumentación, electrónica, transporte, energía, TI y desarrollo de software.

Esta actividad no se limita a una intrusión puntual. El enfoque descrito busca reemplazar componentes de instalación y facilitar el acceso remoto a largo plazo, incorporando puertas traseras y mecanismos adicionales para recopilar datos y escalar capacidades dentro del sistema.

Cómo los fallos TrueConf habilitan la sustitución de instaladores

De acuerdo con el análisis publicado, la cadena de ataque parte de un servidor TrueConf vulnerable. La intrusión usa una cadena de vulnerabilidades identificadas como KLCERT-26-057 y KLCERT-26-058, que permiten la ejecución de código con privilegios elevados.

El impacto reportado abarca varias ramas de versiones del servidor, desde la serie 5.3.x hasta la 5.5.x (incluyendo los subrangos mencionados en el informe). En términos prácticos, eso significa que determinados despliegues que no han recibido los parches adecuados quedaron expuestos a esta metodología.

El flujo técnico, paso a paso

Kaspersky describe un procedimiento que comienza con la conexión al servidor en un puerto específico. La secuencia, resumida, se ve así:

  • Los atacantes se conectan al servidor TrueConf por el TCP 4307, que aparece como abierto por defecto.
  • Tras una conexión exitosa, explotan KLCERT-26-057 para ejecutar un script malicioso en el servidor.
  • El script se ejecuta dentro de un entorno aislado, lo que limita el acceso directo a funciones del sistema operativo durante esa fase.
  • Después, los atacantes aprovechan KLCERT-26-058 para salir del entorno aislado y ejecutar comandos arbitrarios sobre el host subyacente.
  • El atacante ejecuta código en el sistema con privilegios de NT AUTHORITY\SYSTEM.

Una vez alcanzado este punto, el objetivo pasa a ser la persistencia y la manipulación del software distribuido. El informe indica que se modifica el archivo …public\js\locale.php para introducir un web shell que mantiene el acceso remoto.

PhantomCore y el rol del web shell

El web shell no cumple solo una función de “entrada”. Según Kaspersky, se utiliza para recopilar datos sobre la infraestructura, obtener acceso con privilegios a la base de datos de TrueConf y, finalmente, sustituir la distribución original del cliente por una versión infectada.

Ahí aparece el componente principal nombrado como PhantomCore. El mecanismo descrito, por tanto, convierte al servidor comprometido en un punto de distribución, de modo que el malware llegue a sistemas adicionales mediante la instalación manipulada del cliente.

Además, el web shell actúa como vehículo hacia otro elemento denominado PhantomGraph, que comparte parte del código con PhantomCore e incluye módulos DLL con funciones específicas.

Módulos y comunicación con el C2

Dentro del informe se mencionan dos DLL:

  • SysExcSvc.dll: recibe comandos y exfiltra resultados. Para comunicación se usa Microsoft OneDrive como canal de mando y control (C2).
  • SysReadSvc.dll: interpreta comandos, los ejecuta y almacena el resultado para el flujo gestionado por el módulo anterior.

Para establecer permanencia, los atacantes ejecutan un comando de PowerShell codificado en Base64 que instala estos componentes como servicios de Windows. El análisis remarca que el malware se divide en dos partes con la intención de complicar la detección por herramientas de EDR.

Persistencia adicional y acciones de reconocimiento

La intrusión también incluye movimientos orientados a consolidar acceso y recopilar contexto del sistema. Entre las acciones descritas se encuentran:

  • El uso de un SSH reverse tunnel para mantener conectividad hacia la infraestructura del atacante desde el entorno comprometido.
  • La realización de un volcado de memoria del proceso lsass.exe, una técnica frecuentemente asociada a la obtención de credenciales o material sensible.
  • Consultas de información general del sistema con comandos como hostname y whoami.

En conjunto, estas acciones sugieren una preparación para escalar en el entorno y facilitar acciones posteriores, además de mejorar la capacidad de control remoto.

Ventana de mitigación: versiones parcheadas

La buena noticia es que las vulnerabilidades descritas ya fueron corregidas por el fabricante. Kaspersky indica que los parches llegaron en las versiones más recientes del servidor, específicamente en las series 5.3.9, 5.4.9 y 5.5.5, liberadas el 18 de junio de 2026.

La recomendación práctica es clara: si su organización utiliza TrueConf, es importante actualizar a las versiones corregidas para reducir el riesgo de explotación de la cadena reportada.

Un patrón previo contra entidades rusas

Este caso no sería el primero en el que Head Mare apunta a TrueConf. El informe recuerda que en meses previos otras investigaciones reportaron abusos contra el software:

  • En abril (según lo referenciado), Positive Technologies divulgó que varias vulnerabilidades en TrueConf habían sido explotadas desde septiembre de 2025, empleándose para introducir web shells PHP y ejecutar carga maliciosa orientada a robo de información y ejecución de comandos.
  • También se mencionan reportes de que otra vulnerabilidad crítica en el cliente, CVE-2026-3502, habría sido explotada como zero-day en una campaña dirigida a entidades gubernamentales en el sudeste asiático para desplegar un framework de mando y control.

La repetición de este tipo de intrusiones refuerza una idea: los atacantes no solo “encuentran” fallos, sino que buscan oportunidades para lograr distribución de software malicioso, acceso persistente y capacidad de movimiento dentro de redes.

Paralelamente: ataque mediante el mecanismo de actualización de ViPNet

El reporte incluye además otra línea de actividad atribuida a un conjunto de tácticas en apariencia relacionadas con el abuso de mecanismos de actualización de ViPNet. Kaspersky describe un ataque de estilo APT que, al menos desde mayo de 2026, se apoyó en herramientas no reportadas previamente.

La técnica utiliza una DLL maliciosa identificada como wtsapi32.dll, que se disfraza como parte del proceso de actualización. El proceso de carga usa un binario del sistema de actualización de ViPNet, donde el cargador malicioso —denominado HelloInjector— termina ejecutando el payload desde un proceso legítimo.

Inyección en procesos y módulos adicionales

El cargador verifica el contexto del proceso en el que se ejecuta. Si no se cumplen condiciones iniciales, recorre los procesos existentes buscando uno que coincida con criterios específicos vinculados a svchost y a la línea de comandos. Una vez localizado, el cargador inyecta su código usando llamadas como NtWriteVirtualMemory y NtCreateThreadEx.

Tras la inyección, se ejecuta un componente de tipo proxy oculto y un cargador para módulos adicionales recuperados desde un servidor C2, conocido como HelloProxy. Este a su vez actúa como base para:

  • HelloExecutor: ejecutar comandos y lanzar un túnel SSH hacia infraestructura controlada.
  • HelloCleaner: limpiar registros de software de ViPNet y borrar rastros forenses.

En al menos un sistema comprometido se encontró además un implante en Rust denominado HelloBackdoor, capaz de subir y descargar archivos al C2. Cuando los comandos no siguen un formato predefinido, se interpretan como instrucciones ejecutadas a través de cmd.exe.

Qué significa esto para las organizaciones

El punto común entre los hallazgos es la combinación de vulnerabilidades explotables, mecanismos para mantener control y formas de propagación o expansión del impacto. En el caso de TrueConf, la sustitución de instaladores y el uso de un web shell para organizar el flujo hacia PhantomCore/PhantomGraph son señales de una operación diseñada para escalar.

Para reducir el riesgo, la medida más directa es aplicar parches en los servidores. Pero además conviene reforzar la vigilancia ante señales anómalas: cambios en archivos web relacionados con la aplicación, indicios de servicios instalados por comandos remotos y actividad de túneles o procesos que no encajan con el patrón habitual del servidor.

Conclusión

Los fallos TrueConf reportados por Kaspersky muestran cómo una cadena de explotación puede transformarse rápidamente en una intrusión persistente. Al comprometer el servidor, los atacantes fueron capaces de introducir un web shell, obtener acceso privilegiado y sustituir la distribución del cliente para implantar PhantomCore y componentes asociados como PhantomGraph.

La recomendación final es actualizar las versiones corregidas y revisar el estado de los despliegues para evitar que vulnerabilidades conocidas sigan siendo una puerta abierta para campañas avanzadas.

Fuente: https://thehackernews.com/2026/08/head-mare-exploits-trueconf-flaws-to.html