De pro-Oekraïense hacktivistengroep PhantomCore voert sinds september 2025 gerichte aanvallen uit op servers met de TrueConf videovergaderingssoftware in Rusland. Volgens een rapport van Positive Technologies maken de aanvallers gebruik van een exploitketen bestaande uit drie kwetsbaarheden om op afstand commando’s uit te voeren op kwetsbare servers.
Ondanks dat er geen publieke exploits beschikbaar zijn voor deze kwetsbaarheden, slaagde PhantomCore erin deze zelf te onderzoeken en te reproduceren, wat leidde tot talrijke succesvolle aanvallen binnen Russische organisaties, aldus onderzoekers Daniil Grigoryan en Georgy Khandozhko volgens Positive Technologies. PhantomCore, ook bekend onder namen als Fairy Trickster en Head Mare, is een politiek en financieel gemotiveerde groep die sinds 2022 actief is, met aanvallen die gericht zijn op het stelen van gevoelige data, het verstoren van netwerken en soms het inzetten van ransomware gebaseerd op gelekte Babuk- en LockBit-code.
De kwetsbaarheden in de TrueConf Server die worden misbruikt zijn onder andere een onvoldoende toegangscontrole (BDU:2025-10114, CVSS 7.5), een kwetsbaarheid die het mogelijk maakt om willekeurige bestanden te lezen (BDU:2025-10115, CVSS 7.5) en een command injection die het uitvoeren van willekeurige OS-commando’s toestaat (BDU-2025-10116, CVSS 9.8). Door deze kwetsbaarheden te combineren kunnen aanvallers authenticatie omzeilen en toegang krijgen tot het netwerk van de getroffen organisatie.
Hoewel TrueConf op 27 augustus 2025 beveiligingsupdates uitbracht om de problemen te verhelpen, werden de eerste aanvallen op TrueConf servers pas half september 2025 gedetecteerd. Bij de geobserveerde aanvallen gebruikten de aanvallers de gecompromitteerde TrueConf Server als uitvalsbasis om zich lateraal door het interne netwerk te bewegen, kwaadaardige payloads te plaatsen en communicatiekanalen op te zetten via tunneling tools.
Een succesvolle compromittering leidde onder meer tot de inzet van een PHP-webshell die bestanden kan uploaden en commando’s op afstand kan uitvoeren, en een PHP-bestand dat fungeert als proxyserver om kwaadaardige verzoeken te maskeren als legitiem verkeer. Daarnaast werden diverse tools ingezet, zoals PhantomPxPigeon, een kwaadaardige TrueConf client met reverse shell functionaliteit, en andere hulpmiddelen voor het verkrijgen van een voet aan de grond, reconnaissance, credential harvesting en laterale beweging binnen het netwerk.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *