Direct naar de inhoud
Beveiligingsnieuws

TrueConf hack: installers met backdoors vervangen

TrueConf hack

Een TrueConf hack laat zien hoe snel een normale updateketen kan omslaan in een aanval. Onderzoekers van Kaspersky melden dat de hacktivist-groep Head Mare kwetsbare TrueConf video conferencing servers gebruikte om client-installers te vervangen door kwaadaardige varianten met backdoors.

Het gaat niet alleen om omgevingen die zelf TrueConf server-side draaien. Ook medewerkers die vanuit hun organisatie verbinden met een gecompromitteerde TrueConf-server van een andere partij kunnen geïnfecteerde installatiepakketten downloaden.

Wat er volgens Kaspersky is gebeurd

De aanval begint volgens de onderzoekers bij TrueConf servers die nog niet gepatcht waren. Head Mare wist via een open TCP-poort (standaard in gebruik) verbinding te maken zonder authenticatie. Vervolgens konden aanvallers code uitvoeren met het hoogste privilege-niveau.

Daarna werd de omgeving uitgebreid beïnvloed: de aanvaller verving bestanden op de server en plaatste een webshell waarmee de toegang persistent kon blijven. In dezelfde stap werd de echte TrueConf Client installer op de server vervangen door een trojanized versie die bij een update aan gebruikers wordt uitgeleverd.

Van sandbox ontsnappen naar hoogste rechten

Kaspersky beschrijft twee kwetsbaarheden die samen een keten vormden. Eerst kon de aanvaller een kwaadaardig script uitvoeren in een geïsoleerde (sandbox) omgeving. Daarna kon men ontsnappen aan die afscherming en opdrachten uitvoeren op het onderliggende besturingssysteem.

Na die stap verhoogde de aanvaller de rechten naar NT AUTHORITY\SYSTEM. Dat is een cruciaal niveau: hiermee kan malware eenvoudiger bestanden manipuleren, persistente componenten plaatsen en laterale acties uitvoeren.

Backdoors: PhantomCore en PhantomGraph

Volgens Kaspersky werden er twee verschillende backdoors ingezet.

  • PhantomCore: een backdoor die meekomt in de trojanized TrueConf client installer en bedoeld is voor blijvende controle. De onderzoekers zien dat deze component informatie verzamelt, toegang probeert te krijgen tot de TrueConf database en de updateflow kan blijven misbruiken.
  • PhantomGraph: een aparte backdoor met twee DLL-bestanden (SysExcSvc.dll en SysReadSvc.dll). Deze accepteert opdrachten via een Microsoft OneDrive-account, voert ze uit en rapporteert resultaten terug.

In observaties van Kaspersky voerde PhantomGraph ook acties uit die passen bij credential-diefstal en reconnaissance. Zo werd bijvoorbeeld geheugen uit het proces LSASS (Local Security Authority Subsystem Service) benaderd om geloofsgegevens te exfiltreren. Daarnaast zien de onderzoekers basis-informatiecommando’s zoals hostname en whoami, en ook het opzetten van een reverse SSH-tunnel.

Waarom de updateketen extra gevaarlijk is

Het meest problematische aan deze aanpak is dat de besmetting niet via een “typische” phishing-link hoeft te lopen. De campagne gebruikt de normale installatiestroom van TrueConf: wanneer gebruikers een update uitvoeren of zich aansluiten op de lokale TrueConf server, krijgen zij een niet digitaal ondertekende client installer met malware aangeboden.

Zelfs als jouw organisatie geen TrueConf server gebruikt, kan het risico bestaan dat medewerkers verbinden met een gecompromitteerde TrueConf-server van een partner of klant. Daarmee wordt de aanval indirect toch jouw netwerk binnen gehaald.

Welke TrueConf versies kwetsbaar waren

Kaspersky noemt kwetsbaarheden die impact hadden op meerdere uitgaven van TrueConf Server. Concreet betroffen de issues TrueConf Server 5.3.x vóór 5.3.9, 5.4.x vóór 5.4.9, 5.5.x vóór 5.5.5 en oudere versies.

De vendor zou de fixes hebben doorgevoerd in versies 5.3.9, 5.4.9 en 5.5.5, die op 18 juni zijn vrijgegeven. Het is dus extra belangrijk om te verifiëren welke exacte versie bij jou draait en of patches daadwerkelijk zijn geïnstalleerd.

Ook eerder was er al TrueConf-bewaking nodig

Deze melding komt niet uit het niets. Eerder rapporteerden onderzoekers dat er sprake was van een zero-day in TrueConf die leidde tot arbitrary file execution, met als track-naam CVE-2026-3502. Die campagne werd door CheckPoint Research “Operation True Chaos” genoemd.

Het gevolg blijft hetzelfde: wanneer een video conferencing platform kwetsbaar is, kan een aanvaller de client-update-keten misbruiken om malware te verspreiden. Dat maakt patchmanagement en versiebeheer tot een directe beveiligingsmaatregel, niet tot een “nice to have”.

Wat kun je nu doen als organisatie?

Als je TrueConf gebruikt, pak dit dan gelaagd aan. Denk niet alleen aan het upgraden van het server-side systeem, maar ook aan detectie en controle van wat er precies wordt aangeboden aan clients.

1) Check en patch TrueConf Server

Inventariseer eerst alle TrueConf Server installaties en vergelijk de versienummers met de releases waarin de kwetsbaarheden zijn gefixt. Zorg vervolgens dat upgrades ook echt zijn voltooid en niet alleen “gepland” staan.

2) Controleer client-updates en ondertekening

Let extra op de eigenschappen van het installatiepakket dat clients aangeboden krijgen. Kaspersky benadrukt dat slachtoffers een trojanized installer kunnen krijgen die niet digitaal ondertekend is. Maak dit soort afwijkingen onderdeel van je acceptatie- of verificatiestappen.

3) Herken webshell-gedrag en persistente wijzigingen

Omdat de aanvaller volgens de onderzoekers een webshell inzet om persistent toegang te behouden, is het verstandig te controleren op ongebruikelijke serverbestanden en afwijkende executiepatronen. Zet daarbij logging en monitoring aan voor plekken waar die veranderingen kunnen landen.

4) Beperk het “verbind met externe partijen”-risico

Beheerders kunnen afspraken maken met partners en klanten over minimale beveiligingsniveaus. Daarnaast kun je medewerkers instrueren om alert te zijn op ongebruikelijke updateprocedures en om verdachte installatiepakketten niet te installeren.

Ter vergelijking met andere supply-chain en update-gerelateerde incidenten kan het ook helpen om te lezen hoe aanvallen via softwarecomponenten of registratiesjablonen kunnen doordringen. Zie bijvoorbeeld CI-workflows gehackt via GitHub issues: fix dit voor bredere inzichten in ketens die “automatisch” mensen en systemen kunnen bereiken.

Detectie: waarom je niet op één signaal moet vertrouwen

Onderzoekers wijzen erop dat aanvallen lang niet altijd zichtbaar zijn op basis van alerts alleen. Er is een verschil tussen wat je logt en wat je daadwerkelijk als incident herkent. Dat betekent dat je niet alleen moet vertrouwen op één detectieregel, maar op meerdere signalen tegelijk.

In deze TrueConf hack zie je dat datamodificatie (installer vervangen), command execution (sandbox escape) en persistente controle (webshell en backdoors) samen een patroon vormen. Wanneer je die onderdelen niet monitort, kan de aanval langer onopgemerkt blijven.

Conclusie

De melding over de TrueConf hack toont hoe aanvallers de vertrouwensrelatie tussen server en client kunnen misbruiken. Door kwetsbare TrueConf Server versies aan te vallen en vervolgens client-installers te trojaniseren, creëert Head Mare een route voor malware via updates—met backdoors als PhantomCore en PhantomGraph.

De belangrijkste actie is helder: patch TrueConf Server naar de versies waarin de fixes zijn verwerkt, controleer op afwijkende client-updates en versterk detectie op server-side veranderingen. Alleen dan verlaag je de kans dat een “normale” update de volgende stap naar compromittering wordt.

Bron: https://www.bleepingcomputer.com/news/security/hackers-breach-trueconf-to-trojanize-client-installers-with-backdoors/