Kaspersky, Head Mare grubunun TrueConf sunucularına yönelik çok aşamalı bir saldırısını tespit ettiğini açıkladı. Saldırıda PhantomCore ve PhantomGraph adlı arka kapılar kullanıldı. Giriş için yamalanmamış sunuculardaki iki açık birlikte kullanıldı.

Kaspersky'nin KLCERT-26-057 ve KLCERT-26-058 olarak adlandırdığı açıklar en yüksek yetkiyle kod çalıştırmaya izin verdi. Saldırganlar sunucudaki kritik bir dosyayı zararlı web arayüzüyle değiştirdi. Ardından veri tabanına ayrıcalıklı erişim sağlanarak istemci kurulum dosyası değiştirildi.

Ele geçirilen sunucuya bağlanan katılımcılara güncellenmiş istemci yükleme uyarısı gösterilebiliyor. Kullanıcı bu dosyayı kurduğunda cihazına zararlı yazılım bulaşıyor. Bu nedenle risk yalnız TrueConf sunucusunu işleten kurumla sınırlı kalmıyor.

TrueConf, Kaspersky'nin bildiriminden sonra açıkları 18 Haziran 2026 tarihli güncellemelerle giderdi. TrueConf; beş nokta üç nokta dokuz, beş nokta dört nokta dokuz ve beş nokta beş nokta beş numaralı sürümleri yayımladı. Daha eski sürüm kollarının saldırıdan etkilendiği bildirildi. Kuruluşların kullandıkları sürüm koluna uygun güncellemeyi seçmesi gerekiyor.

Kaspersky, sunucuların ilgili yamalı sürümlere güncellenmesini öneriyor. Kurumlara güvenlik ihlali göstergelerini tarama ve gerekirse hesap parolalarını değiştirme çağrısı yapılıyor. Tam sistem taraması ile güncel yazılım kullanımı da öneriler arasında bulunuyor.

Bildiklerimiz

    Henüz bilmediklerimiz

    • Kaynak, etkilenen kurum ve cihaz sayısını açıklamıyor.
    Birincil belgeler

    Haber kaydı

    Birincil belgeler ve sürüm kanıtları editoryal kayıt sisteminde saklanır. Kişisel veri, telif ve iletişim eki riskleri nedeniyle ham dosyalar kamu sayfasında yayımlanmaz.