Ekonomi

Basın Bülteni- Kaspersky, yamalanmamış TrueConf sunucuları üzerinden gerçekleşen yeni saldırılara karşı kurumları uyardı

Kaspersky, Head Mare APT grubunun PhantomCore ve PhantomGraph truva atlarını (backdoor)
kullanarak kurumlara yönelik yeni ve çok aşamalı bir siber saldırı gerçekleştirdiğini
tespit etti. Saldırganlar, bu truva atlarını sistemlere sızdırmak
amacıyla yamalanmamış TrueConf video konferans sunucularındaki güvenlik açıklarından
yararlanıyor ve TrueConf istemci kurulum dosyalarını zararlı yazılımlarla
değiştirebiliyor. Kaspersky'nin durumu üreticiye bildirmesinin ardından TrueConf,
18 Haziran 2026 tarihinde yayımladığı en son sunucu güncellemesiyle (5.3.9,
5.4.9 ve 5.5.5 sürümleri) söz konusu zafiyetleri giderdi.

Saldırganlar, TrueConf sunucusunu ele geçirmek için iki ayrı zafiyetin bileşiminden
yararlandı (Kaspersky tarafından atanan dahili tanımlayıcılar: KLCERT-26-057
ve KLCERT-26-058). Bu kombinasyon, saldırganların en yüksek yetki seviyesiyle
kodları çalıştırmalarına olanak tanıdı. Zafiyetleri istismar eden tehdit aktörleri,
sunucudaki kritik bir dosyayı kendi web shell (zararlı web arayüzü) yazılımlarıyla
değiştirdi. Ardından bu arayüz üzerinden kurban kurumun IT altyapısı
hakkında bilgi topladılar, TrueConf sunucu veri tabanına ayrıcalıklı erişim sağladılar
ve istemci kurulum dosyasını enfekte edilmiş bir sürümle değiştirdiler.
Söz konusu saldırı, TrueConf sunucularının 5.3.9 öncesindeki 5.3.X, 5.4.9 öncesindeki
5.4.X ve 5.5.5 öncesindeki 5.5.X sürümleri ile daha eski versiyonlarını
etkiliyor.

TrueConf yazılımı kullanıcıları açısından süreç şu şekilde işliyor: Ele geçirilen
sunucuya bağlanan video konferans katılımcılarına, istemci uygulamasının güncellenmiş
bir sürümünü indirmeleri ve kurmaları yönünde bir uyarı gösteriliyor.
Kullanıcılar bu işlemi gerçekleştirdiğinde ise aygıtlarına zararlı yazılım bulaşmış
oluyor.

Kaspersky ICS CERT Başkanı Evgeny Goncharov konuya ilişkin şunları kaydetti: Yaygın
olarak kullanılan servislerdeki güvenlik açıklarını istismar etmek, saldırganların
en sık başvurduğu yöntemlerden biridir. Bu kampanya özellikle tehlikeli,
çünkü yalnızca yamalanmamış TrueConf sunucularını kullanan kurumları riske atmakla
kalmıyor. Bir şirket bu çözümü bizzat kullanmasa dahi, çalışanları iş ortaklarının
davetiyle ele geçirilmiş sunucular üzerinden çevrim içi toplantılara
katılabiliyor. Bunun sonucunda farkında olmadan enfekte kurulum paketlerini indirerek
farklı ülkelerdeki pek çok işletmenin güvenliğini tehlikeye atma potansiyeli
taşıyorlar.

Kaspersky Endpoint Detection and Response Expert, kötü amaçlı faaliyetleri tespit
ediyor.
Kaspersky, riskleri azaltmak için kuruluşlara şu önerilerde bulunuyor:
- TrueConf sunucularını sırasıyla 5.5.5, 5.4.9 ve 5.3.9 sürümlerine güncelleyin.
- Güvenlik ihlaline ilişkin göstergeleri (IoC) tarayın ve tespit edilmesi durumunda,
güvenliği ihlal edilmiş olabilecek hesapların parolalarını plan dışı olarak
değiştirin.
- Güncel antivirüs veritabanlarına ve yazılım modüllerine sahip güvenlik yazılımlarıyla
tam sistem taraması gerçekleştirin.
- Güvenlik açıklarını sürekli olarak izleyin ve tespit edilen açıkları zamanında
giderin. Yamalar yayımlandığında yazılımlarınızı mümkün olan en kısa sürede güncelleyin.
- Bilgi güvenliği uzmanlarının, saldırganların kullandığı taktikler, teknikler ve
prosedürlere (TTP'ler) ilişkin güncel bilgilere erişmesini sağlayın. Böylece
hangi yöntemlere karşı önlem alınması gerektiği belirlenebilir, örneğin Threat
Intelligence çözümlerinden yararlanılabilir.
- Esnek ve etkili bir güvenlik sistemi oluşturulmasına olanak sağlayan Kaspersky
Next ürün ailesi gibi kapsamlı güvenlik çözümlerini kullanın.

Saldırının, güvenlik ihlali göstergeleri (IoC'ler) de dahil olmak üzere ayrıntılı
açıklaması Securelist.com'da yer alıyor. Daha fazla bilgiye Kaspersky ICS CERT
sayfasından da ulaşılabilirsiniz.


-iDeal Haber Merkezi-
- twitter.com/iDealDataHaber // www.idealdata.com.tr -