Phát Hiện Mã Độc PhantomCore Được Phân Phối Qua Trình Cài Đặt TrueConf Bị Lỗi
Các nhà nghiên cứu của Kaspersky đã phát hiện ra một chiến dịch tấn công tinh vi nhắm vào các tổ chức Nga, trong đó những kẻ tấn công đã sử dụng các trình cài đặt hợp lệ của phần mềm hội nghị truyền hình TrueConf để phân phối mã độc PhantomCore. Công cụ này có liên quan đến nhóm Head Mare APT.
Các trình cài đặt độc hại này được phân phối trực tiếp từ một máy chủ TrueConf thuộc về tổ chức bị tấn công. Điều này làm cho cuộc tấn công trở nên đặc biệt khó lường, bởi vì nhân viên tin rằng họ đang tải xuống phần mềm đáng tin cậy.
Chuỗi Lỗ Hổng Dẫn Đến Chiếm Quyền Điều Khiển
Kẻ tấn công đã khai thác một chuỗi hai lỗ hổng, được theo dõi nội bộ là KLCERT-26-057 và KLCERT-26-058, để thực thi mã tùy ý trên các máy chủ TrueConf. Lỗ hổng đầu tiên cho phép kẻ tấn công không cần xác thực kết nối đến cổng 4307/TCP và gọi một hàm không được ghi lại để chạy một script độc hại.
Lỗ hổng thứ hai cho phép kẻ tấn công thoát khỏi môi trường thực thi bị cô lập và chạy mã với đặc quyền NT AUTHORITY\SYSTEM, qua đó giành quyền kiểm soát hoàn toàn máy chủ. Với quyền truy cập cấp hệ thống, kẻ tấn công đã thay thế một tệp máy chủ hợp lệ bằng một web shell độc hại.
Web shell này được sử dụng để lập bản đồ cơ sở hạ tầng CNTT của nạn nhân, giành quyền truy cập đặc quyền vào cơ sở dữ liệu và thay thế các trình cài đặt máy khách hợp lệ bằng các phiên bản đã bị nhiễm mã độc.
Triển Khai Mã Độc Trên Hệ Thống Nạn Nhân
Trên các hệ thống Windows, kẻ tấn công đã cài đặt các dịch vụ backdoor có tên SysExcSvc và SysReadSvc. Các dịch vụ này liên lạc thông qua Microsoft OneDrive như một kênh chỉ huy và kiểm soát (Command-and-Control). Đối với các hệ thống Linux, kẻ tấn công đã triển khai một backdoor riêng biệt có khả năng ẩn tệp, chặn lưu lượng mạng TrueConf và sử dụng GitHub cho mục đích chỉ huy và kiểm soát.
Bất kỳ ai tham gia một cuộc gọi video được lưu trữ trên máy chủ bị xâm phạm đều nhận được lời nhắc tải xuống một ứng dụng máy khách mới. Trình cài đặt này lặng lẽ triển khai ứng dụng khách TrueConf hợp lệ cùng với một payload PhantomCore ẩn, được ngụy trang dưới dạng tệp DLL. Điều này đã cấp cho kẻ tấn công khả năng thực thi lệnh từ xa và toàn quyền kiểm soát máy trạm bị nhiễm.
Một khóa Registry đã được tạo ra để đảm bảo mã độc tự động khởi chạy mỗi khi hệ thống khởi động. Kaspersky cảnh báo rằng ngay cả các tổ chức không chạy máy chủ TrueConf cũng có thể bị ảnh hưởng nếu nhân viên tham gia các cuộc họp được lưu trữ trên máy chủ của bên thứ ba hoặc nhà thầu bị xâm phạm.
Các Phiên Bản Bị Ảnh Hưởng và Biện Pháp Khắc Phục
TrueConf đã khắc phục cả hai lỗ hổng trong các phiên bản máy chủ 5.3.9, 5.4.9 và 5.5.5, được phát hành vào ngày 18 tháng 6 năm 2026. Kaspersky lưu ý rằng phân tích nội bộ cho thấy mọi phiên bản máy chủ TrueConf được phát hành từ năm 2022 đều có lỗ hổng trước khi có bản vá.
Nhà cung cấp đang tích cực thông báo cho các quản trị viên để cập nhật ngay lập tức. Đồng thời, Kaspersky tiếp tục phối hợp công bố thông tin và hỗ trợ khắc phục sự cố. Các nhóm bảo mật nên cập nhật máy chủ TrueConf lên các phiên bản đã vá lỗi ngay lập tức.
Đồng thời, các nhóm bảo mật cần quét môi trường của mình để tìm các chỉ số xâm nhập (Indicators of Compromise – IOC) mà Kaspersky đã công bố. Các chỉ số này bao gồm các hash tệp cụ thể, đường dẫn tệp đáng ngờ, tên miền độc hại và tên dịch vụ bất thường như SysExcSvc và SysReadSvc. Các tổ chức cũng nên chạy quét chống vi-rút toàn diện với các định nghĩa cập nhật và đặt lại mật khẩu cho bất kỳ tài khoản nào bị nghi ngờ bị lộ.
Nếu phát hiện các dấu hiệu xâm nhập, Kaspersky khuyến nghị liên hệ với nhóm ICS CERT của họ để được hỗ trợ điều tra thêm. Sự cố này nhấn mạnh cách lòng tin vào chuỗi cung ứng phần mềm giao tiếp có thể bị vũ khí hóa, biến việc tải ứng dụng thông thường thành một cuộc xâm phạm hệ thống toàn diện.
Phân tích chi tiết mã độc và các chi tiết tấn công bổ sung dự kiến sẽ có trong báo cáo sắp tới trên Kaspersky Threat Intelligence Portal. Hãy truy cập báo cáo của Kaspersky để biết thêm thông tin chi tiết.










