خوادم مؤتمرات الفيديو الغير محدثة من TrueConf تتحول إلى بوابة للاختراق

اكتشفت شركة كاسبرسكي هجوماً سيبرانياً جديداً متعدد المراحل شنته مجموعة الهجمات المتقدمة المستمرة Head Mare APT ضد بعض المؤسسات، وذلك باستخدام أدوات الباب الخلفي PhantomCore وPhantomGraph. ولزرع هذه الأدوات الخبيثة، يستغل المهاجمون ثغرات أمنية في خوادم برنامج TrueConf لاجتماعات الفيديو غير المحدثة أمنياً، كما يمكنهم استبدال حزم تثبيت TrueConf الخاصة بالمستخدمين بأخرى مصابة. وقد أبلغت كاسبرسكي الشركة المطورة للبرنامج عن هذه الهجمات، وتم إصلاح الثغرات الأمنية في آخر تحديث لخادم TrueConf بتاريخ 18 يونيو عام 2026 (الإصدارات 5.3.9، و5.4.9، و5.5.5).

استغل المهاجمون ثغرتين أمنيتين لاختراق خادم TrueConf (تحمل الثغرتين الاسميين الرمزيين لدى كاسبرسكي KLCERT-26-057 وKLCERT-26-058)، مما منحهم القدرة على تشغيل أي نص برمجي بصلاحيات كاملة. واستطاع المهاجمون عبر استغلال هاتين الثغرتين أن يستبدلوا أحد ملفات الخادم بWeb Shell خبيث خاص بهم. وبعد ذلك، استخدم المهاجمون هذا البرنامج لجمع معلومات عن البنية التحتية لتكنولوجيا المعلومات في المؤسسة المستهدفة، والحصول على صلاحيات وصول مميزة إلى قاعدة بيانات خادم TrueConf، واستبدال برنامج التثبيت الخاص بالمستخدمين بآخر مصاب. وينطبق هذا الهجوم على خوادم TrueConf في الإصدارات 5.3.X قبل 5.3.9، و5.4.X قبل 5.4.9، و5.5.X قبل 5.5.5، جنباً إلى جنب مع الإصدارات الأقدم.

يبدو الهجوم على النحو الآتي لمستخدمي برنامج TrueConf: يُطلب من المشاركين في اجتماعات الفيديو المتصلين بالخادم المخترق تحميل وتثبيت «إصدار محدث» من التطبيق الخاص بالمستخدمين. لكن في الواقع، يتسبب هذا الأمر في إصابة الأجهزة ببرمجية خبيثة.

يعلق على هذه المسألة يفغيني غونشاروف، رئيس فريق الاستجابة لطوارئ أنظمة التحكم الصناعي لدى كاسبرسكي: «يعد استغلال الثغرات الأمنية في الخدمات العامة من أكثر الأساليب التي يستخدمها المهاجمون. وتعد هذه الحملة بالتحديد خطيرة للغاية لأنّها لا تقتصر على المؤسسات التي تستخدم خوادم TrueConf غير المحدثة، بل يطال خطرها حتى الشركات التي لا تستخدم هذا الحل؛ فربما يتصل موظفوها بخوادم مخترقة بدعوة من نظرائهم في شركات أخرى للمشاركة في اجتماعات فيديو عبر الإنترنت. ونتيجة ذلك، قد يقومون بتحميل حزم تثبيت مصابة دون علمهم، مما يفتح المجال أمام اختراق عدد كبير من الشركات في دول عديدة.»

يكشف برنامج Kaspersky Endpoint Detection and Response Expert هذا النشاط الخبيث.
للحد من هذه المخاطر، توصي كاسبرسكي المؤسسات بالخطوات التالية:
تحديث خوادم TrueConf إلى الإصدارات التالية 5.5.5، و5.4.9، و5.3.9 بالترتيب.
البحث عن مؤشرات الاختراق، والقيام عند اكتشافها بإجراء تغيير غير مجدول لكلمات مرور الحسابات التي يُحتمل أنها تعرضت للاختراق.

إجراء فحص أمني شامل باستخدام برمجيات أمنية مجهزة بقواعد بيانات ووحدات برمجية محدثة لمكافحة الفيروسات.
مراقبة الثغرات الأمنية باستمرار ومعالجتها فوراً. وتحديث البرمجيات حالما تصدر التحديثات الأمنية.
تمكين اختصاصي أمن المعلومات من الوصول إلى أحدث المعلومات عن الأساليب، والتقنيات، والإجراءات التي يستخدمها المهاجمون، وذلك لفهم الأساليب التي ينبغي مواجهتها. ويمكن مثلاً الاستعانة بحلول استخبارات التهديدات السيبرانية.
استخدام حلول أمنية شاملة مثل خط منتجات Kaspersky Next التي تساعد في إنشاء منظومة أمنية أكثر مرونة وفعالية.
يتوفر شرح تفصيلي للهجوم، فضلاً عن مؤشرات الاختراق، على موقع Securelist.com. كما يمكنكم الاطلاع على معلومات إضافية على صفحة فريق الاستجابة لطوارئ أنظمة التحكم الصناعي لدى كاسبرسكي (ICS CERT).

يقدّم تمويل | Tamwiel تغطية اقتصادية شاملة ومحدثة على مدار الساعة، تشمل أحدث اخبار وتحليلات اقتصاد محلي وعالمي. نتابع تطورات بنوك وتأمين وحركة بورصة و اسواق المال، مع تقارير متخصصة حول بترول وطاقة وتأثيرها في الاقتصاد. كما نغطي مستجدات تعليم و تكنولوجيا و رياضة من منظور اقتصادي، إلى جانب متابعة دقيقة لقطاعات زراعة، سياحة وطيران، سيارات، صناعة، و عقارات. لمحبي التفاعل البصري، نقدم محتوى مميزًا في فيديوهات و إنفوجراف، بالإضافة إلى مقالات خفيفة في منوعات. تابع تمويل لتبقى على اطلاع دائم بأحدث أخبار المال والأعمال.

مقالات ذات صلة

اترك تعليقاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *

زر الذهاب إلى الأعلى