Güvenlik şirketi Kaspersky, Head Mare APT grubunun PhantomCore ve PhantomGraph trojalarını kullanan hedefli saldırılar yürüttüğünü açıkladı. Saldırganlar, TrueConf video konferans sunucularındaki iki zafiyetin kombinasyonundan yararlanarak en yüksek yetki seviyesiyle sistem üzerinde kontrol sağlıyor. Bu açıkların istisnası sayesinde sunucu üzerine zararlı web arayüzü yerleştiren saldırganlar, kurban kuruluşun IT altyapısı hakkında bilgi toplayabiliyor ve istemci kurulum dosyasını enfekte versiyonlarla değiştirebiliyor.
Kaspersky tarafından rapor edilmesi üzerine TrueConf, 18 Haziran 2026'de yayımladığı sunucu güncellemeleriyle (5.3.9, 5.4.9 ve 5.5.5 sürümleri) zafiyetleri giderdi. Saldırı, 5.3.9 öncesi, 5.4.9 öncesi ve 5.5.5 öncesi sürümleri etkiliyor. Saldırı zinciri esnasında ele geçirilen sunucuya bağlanan katılımcılar, istemci uygulamasının güncellenmiş versiyonunu indirmeye yönlendiriliyorlar; bu işlem gerçekleştirildiğinde ise cihazlar zararlı yazılımla bulaşabiliyor.
Kaspersky ICS CERT Başkanı Evgeny Goncharov, saldırının özellikle tehlikeli olmasının nedeninin, yamalanmamış sunucuyu doğrudan kullanmayan kuruluşlardaki çalışanların da iş ortaklarının sunucuları üzerinden toplantılara katılırken enfekte paketler indirebilmeleri olduğunu belirtti. Kaspersky, tüm kuruluşlara TrueConf sunucularını en son sürümlere güncellemesi, sistemlerini taraması, antivirus yazılımlarıyla tam tarama yapması ve güvenlik açıklarını sürekli izlemesi önerisinde bulunuyor.





