Атака Head Mare: уязвимости TrueConf привели к внедрению PhantomCore

Компания Kaspersky выявила атаку на российские организации, которую связывают с хакерской группировкой Head Mare. Злоумышленники скомпрометировали серверы видеоконференцсвязи TrueConf и модифицировали легитимные установщики клиента, чтобы доставлять вредоносную программу PhantomCore участникам конференций.

Эксплуатация двух уязвимостей

Атака стала возможной благодаря двум уязвимостям, которые внутри Kaspersky отслеживаются как KLCERT-26-057 и KLCERT-26-058.

Неаутентифицированный злоумышленник мог подключиться к TrueConf Server через TCP-порт 4307. Он включён по умолчанию. После подключения атакующий вызывал недокументированную функцию, предназначенную для выполнения вредоносного скрипта.

Скрипт запускался в изолированной среде с ограниченным набором библиотек. Вторая уязвимость позволяла обойти это ограничение и выполнить произвольный код с привилегиями NT AUTHORITYSYSTEM.

Получив доступ к серверу, злоумышленники заменили файл C:Program FilesTrueConf Serverhttpconfsitepublicjslocale.php веб-шеллом. Они также удалили из журналов событий TrueConf записи об активности, связанной с эксплуатацией уязвимостей.

Возможности веб-шелла и бэкдоров

Веб-шелл применялся для разведки инфраструктуры жертвы, получения привилегированного доступа к базе данных TrueConf Server, выполнения команд PowerShell и закрепления в системе.

В качестве дополнительного механизма управления злоумышленники создали службы с именами SysExcSvc и SysReadSvc. Кроме того, на серверах TrueConf с Unix-подобными операционными системами они развернули бэкдор со скрытием файлов. Он перехватывал сетевые функции TrueConf и получал команды через протокол TrueConf.

Другой бэкдор использовал GitHub в качестве канала управления.

Заражение пользователей через установщик TrueConf

Атакующие заменили файл дистрибутива клиентской части на сервере, trueconf_windows_client_x64.exe. Пользователи, получившие уведомление о загрузке обновлённого клиента, скачивали заражённый установщик.

При запуске файл продолжал устанавливать клиент TrueConf, но дополнительно размещал PhantomCore в каталоге %LOCALAPPDATA%TrueConf Client под именем api-ms-win-crt-time-l1-1-0-2.dll. Это позволяло злоумышленникам выполнять произвольные команды и фактически контролировать скомпрометированные рабочие станции.

Закрепление PhantomCore в системе обеспечивалось через ключ реестра HKCUSoftwareClassesCLSID{0340F119-A598-4ed9-B0AC-6F6A12D3E755}InprocServer32, который указывал на вредоносный файл.

Затронутые версии

Атаке подвергались версии TrueConf Server, выпущенные до версий 5.3.9, 5.4.9 и 5.5.5.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: