Direct naar de inhoud
Software Supply Chain Security

TrueConf kwetsbaarheden: installers vervangen met PhantomCore

TrueConf kwetsbaarheden

TrueConf kwetsbaarheden worden opnieuw misbruikt in aanvallen tegen Russische organisaties. Volgens meldingen van Kaspersky richt het misbruik zich niet alleen op het binnendringen van een server, maar ook op het vervangen van TrueConf-cliëntinstallers door versies die zijn “vergiftigd” met malware zoals PhantomCore.

Daarmee schuift de dreiging van een klassiek hackscenario naar iets dat lijkt op software supply chain-aanvallen: zodra slachtoffers de legitieme software downloaden, nemen ze ongemerkt de payload mee. In dit artikel zetten we de kern van de aanval, de technische route en de belangrijkste acties voor beheerders op een rij.

Wat er misgaat: van TrueConf-server naar geïnfecteerde installers

De aanvallers, die door Kaspersky als “Head Mare” worden aangeduid, starten bij onopgewaardeerde TrueConf servers. Door een kwetsbaarhedenketen te gebruiken, kunnen ze bestanden aanpassen en uiteindelijk ervoor zorgen dat clients een gemanipuleerde installatie krijgen.

De kern is een exploit chain in TrueConf videoconferencing servercomponenten. Hierdoor kunnen aanvallers eerst code met beperkte mogelijkheden uitvoeren in een geïsoleerde context en daarna “break-out” doen naar het onderliggende systeem. Vervolgens wordt een webshell geplaatst om persistentie en vervolgacties mogelijk te maken.

KLCERT-26-057 en KLCERT-26-058: arbitrary code met elevated privileges

De kwetsbaarheden die in het incident worden genoemd, zijn geregistreerd als KLCERT-26-057 en KLCERT-26-058. Samen maken ze arbitrary code execution met verhoogde rechten mogelijk.

Kaspersky beschrijft dat de aanval werkt tegen meerdere versies: TrueConf server 5.3.x (tot en met 5.3.9), 5.4.x (tot en met 5.4.9) en 5.5.x (tot en met 5.5.5), plus eerdere releases binnen die families. Dit betekent dat beheerders niet alleen naar één patchronde moeten kijken, maar naar de volledige versie-impact.

De technische route: TCP 4307, script en isolatie-breuk

De beschreven stappen laten zien hoe praktisch de aanval is zodra de server niet gepatcht is:

  • Verbinding: aanvallers connecteren met de TrueConf server via TCP-poort 4307, die volgens de bron standaard open staat.
  • Eerste exploit: na succesvolle verbinding misbruiken ze KLCERT-26-057 om een malafide script op de server te laten draaien.
  • Geïsoleerde omgeving: het script draait in een afgeschermde omgeving, waardoor de directe toegang tot het besturingssysteem beperkt blijft.
  • Tweede exploit: daarna zetten ze KLCERT-26-058 in om uit die isolatie te breken en opdrachten uit te voeren op het “host” systeem.
  • Hogere rechten: de aanvallers draaien vervolgens arbitrary code met rechten van NT AUTHORITY\SYSTEM.

Door deze opbouw kunnen ze eerst op een gecontroleerde manier stappen zetten en vervolgens pas wanneer ze het juiste moment hebben, verdergaan naar volledige commando-uitvoering.

Webshell als sleutel voor persistentie en datatoegang

Een belangrijke mijlpaal in de keten is het aanpassen van een bestand op de server. De aanvallers vervangen … public js locale.php door een webshell, die Kaspersky gebruikt ziet als instrument voor:

  • het verzamelen van informatie over de IT-infrastructuur;
  • het verkrijgen van bevoorrechte toegang tot de TrueConf database;
  • het uiteindelijk vervangen van de originele TrueConf client-distributie door een geïnfecteerde versie met PhantomCore.

Met andere woorden: de server wordt niet alleen gekaapt om schade te doen, maar ook ingezet om het distributiekanaal te corrumperen. Dat verhoogt de impact omdat meerdere doelwitten tegelijk kunnen worden geraakt via dezelfde “bron” van software.

PhantomCore en PhantomGraph: gesplitste malwaremodules

De webshell fungeert volgens Kaspersky ook als aanjager voor een additionele component: PhantomGraph. Dat programma deelt volgens de bron enige code-overlap met PhantomCore en bevat twee DLL-modules:

  • SysExcSvc.dll: ontvangt commando’s en stuurt resultaten terug. Daarbij gebruikt de malware Microsoft OneDrive als command-and-control (C2)-kanaal.
  • SysReadSvc.dll: verwerkt de ontvangen instructies, voert ze uit en slaat de resultaten op.

Om persistentie te creëren voeren aanvallers een Base64-gecodeerde PowerShell uit die beide DLL’s installeert als Windows-services. Kaspersky stelt bovendien dat de malware bewust in twee componenten is gesplitst om detectie door EDR-tools moeilijker te maken.

Extra sporen: SSH reverse tunnel en lsass-dump

Naast het installeren van de webshell en de servicelading, zijn er ook gedragspatronen zichtbaar die wijzen op een bredere compromittatie:

  • het opzetten van een SSH reverse tunnel richting de aanvaller-infrastructuur;
  • het maken van een geheugendump van lsass.exe;
  • het uitvoeren van basisverkenningscommando’s zoals hostname en whoami.

Deze stappen passen bij aanvallen die niet stoppen bij “eenmalige toegang”, maar die toewerken naar credential access, laterale mogelijkheden en langdurige controle.

Wat te doen: patchen en naar de juiste versie kijken

De vulnerabilities zijn inmiddels gepatcht door de leverancier. Kaspersky noemt als recente vaste versies: TrueConf Server 5.3.9, 5.4.9 en 5.5.5, uitgebracht op 18 juni 2026.

Organisaties die TrueConf gebruiken doen er daarom goed aan om direct de nieuwste beschikbare versie te installeren en te verifiëren dat de server niet op kwetsbare builds draait. Als je bovendien werkt met aangepaste distributieflows (bijvoorbeeld interne mirrors of automatische downloadmechanismen), is het extra belangrijk om gecontroleerde softwarebronnen te gebruiken totdat je zeker weet dat de downloadketen schoon is.

Waarom dit ook voor supply chain-security relevant is

Dit incident laat zien hoe TrueConf kwetsbaarheden kunnen worden misbruikt om een klantensituatie te beïnvloeden: aanvallers richten zich op de serverkant, maar leveren daarna payloads aan via de clientdistributie.

Dat maakt deze zaak relevant voor Software Supply Chain Security: wanneer één compromis in de keten kan leiden tot “doorgeleverde” malware bij installaties, verandert het dreigingsbeeld. Voor meer context over hoe moderne aanvallen vaak ketens en distributiepunten benutten, kun je ook kijken naar In Other News: AI, supply chain en poorten onder druk.

Eerder TrueConf-misbruik: signalen van een terugkerend patroon

Dit is volgens de bron niet het eerste TrueConf-gerelateerde misbruik. Eerder in het jaar, in april, rapporteerden Positive Technologies dat drie kwetsbaarheden (met identificaties BDU:2025-10114, BDU:2025-10115 en BDU:2025-10116) werden uitgebuit om PHP-webshells en kwaadaardige payloads te leveren voor informatie-extractie en command execution.

Daarnaast meldt de bron dat Check Point ook een high-severity kwetsbaarheid in de TrueConf client (CVE-2026-3502) zag die werd misbruikt als zero-day binnen een campagne tegen overheidsdoelen in Zuidoost-Azië, met als doel het inzetten van het Havoc C2-framework.

Het patroon dat hier zichtbaar wordt: aanvallers kiezen TrueConf als toegangspunt en combineren servercompromissen met distributie- en controlemechanismen.

Breder: ook ViPNet update-mechanismen op het radar

De bron gaat verder dan alleen TrueConf. Kaspersky beschrijft ook een aanval die is gestart met misbruik van het update-mechanisme van de ViPNet product suite. Daarbij wordt een kwaadaardige DLL (“wtsapi32.dll”) vermomd als onderdeel van het updateproces en via een loader (HelloInjector) in een passend proces geïnjecteerd.

Deze informatie onderstreept één boodschap: update- en installatiemechanismen blijven een populair doelwit voor geavanceerde groepen. Het maakt dat “patching” niet alleen een kwestie is van kwetsbaarheden sluiten, maar ook van het zorgvuldig bewaken van distributie, updatekanalen en integriteitscontrole.

Conclusie: patch snel en kijk naar je download- en serverketen

De TrueConf kwetsbaarheden in deze campagne zijn uitgebuit om een webshell te plaatsen, hoge rechten te verkrijgen en uiteindelijk geïnfecteerde clientinstallers te distribueren met PhantomCore. Daardoor is de impact groter dan alleen een gecompromitteerde server: ook eindgebruikers kunnen via de softwareketen worden geraakt.

Concreet advies: update TrueConf naar de gepatchte versies (5.3.9, 5.4.9, 5.5.5), controleer of jouw omgeving niet kwetsbare builds gebruikt en verifieer dat distributie en installatieprocessen niet zijn beïnvloed. Alleen dan voorkom je dat een servercompromis doorwerkt naar de volgende stap in de keten.

Bron: https://thehackernews.com/2026/08/head-mare-exploits-trueconf-flaws-to.html