Kaspersky Team
Ответсообщение недоступно❗️ Новые атаки APT-группировки Head Mare — обновите TrueConf!
Эксперты «Лаборатории Касперского» обнаружили новую атаку группировки HeadMare, в которой злоумышленники эксплуатируют уязвимости TrueConf Server для установки веб-шелла и последующей подмены установочных пакетов клиентского ПО TrueConf. Этот инсталлятор устанавливает не только клиент видеоконференций, но и ВПО PhantomCore и и PhantomGraph.
➡️ Даже если организация не использует TrueConf Server, её сотрудники могли заразиться этим ВПО при попытке войти в видеоконференцию, организованную контрагентами, загрузив скомпрометированный дистрибутив с их сервера.
Цепочка уязвимостей, использованных в атаке, устранена в последнем обновлении TrueConf Server (версия 5.5.5).
Она состоит из двух дефектов, первый из которых позволяет запустить на сервере Lua-скрипт атакующих, а второй — выполнить с его помощью операции за пределами изолированной среды (песочницы) LUABOX.
Веб-шелл применяется для сбора данных об ИТ‑инфраструктуре, доступа к базе данных TrueConf и подмены оригинального дистрибутива TrueConf Client.
Мы рекомендуем организациям, использующим TrueConf, установить актуальную версию сервера 5.5.5.
Всем организациям рекомендуем убедиться, что клиентские дистрибутивы, загружающиеся с корпоративных серверов TrueConf, имеют действительную цифровую подпись TrueConf и не подменены. Обнаруженные нами вредоносные дистрибутивы не имеют действительной цифровой подписи. Проверить подлинность можно также на сайте производителя.
Общие сведения об атаке на IoC и рекомендации по защите — на Securelist.
#новости советы @П2Т
4.4K ·