TrueConf Sunucuları Üzerinden Yeni Siber Saldırılar Tespit Edildi

Kaspersky, Head Mare APT grubunun yamalanmamış TrueConf video konferans sunucularını hedef alan çok aşamalı yeni bir siber saldırı düzenlediğini ortaya koydu. Saldırganlar, güvenlik açıklarını kullanarak sistemlere zararlı yazılımlar sızdırıyor.

TrueConf Sunucuları Üzerinden Yeni Siber Saldırılar Tespit Edildi
2 dakikalık okuma

Siber güvenlik firması Kaspersky, Head Mare isimli gelişmiş kalıcı tehdit (APT) grubunun TrueConf video konferans sunucularındaki kritik güvenlik zafiyetlerinden faydalanarak kurumlara yönelik karmaşık bir siber saldırı başlattığını duyurdu. Bu saldırılarda PhantomCore ve PhantomGraph adlı arka kapı truva atları (backdoor) kullanılarak sistemlere sızılıyor ve TrueConf istemci kurulum dosyaları zararlı yazılımlarla değiştiriliyor.

Saldırı Mekanizması ve TrueConf'un Yanıtı

Kaspersky'nin tespitlerine göre, siber korsanlar TrueConf sunucusunu ele geçirmek için KLCERT-26-057 ve KLCERT-26-058 olarak adlandırılan iki farklı güvenlik açığını birleştirdi. Bu kombinasyon, saldırganlara en yüksek yetki seviyesiyle kod çalıştırma imkanı sundu. Zafiyetleri istismar eden tehdit aktörleri, sunucudaki önemli bir dosyayı kendi web shell yazılımlarıyla değiştirerek IT altyapısı hakkında bilgi topladı, TrueConf sunucu veri tabanına ayrıcalıklı erişim sağladı ve istemci kurulum dosyasını enfekte edilmiş bir sürümle değiştirdi. Kaspersky'nin durumu TrueConf'a bildirmesinin ardından şirket, 18 Haziran 2026 tarihinde yayımladığı 5.3.9, 5.4.9 ve 5.5.5 sürüm güncellemeleriyle bu açıkları giderdi. Saldırı, TrueConf sunucularının 5.3.9 öncesi 5.3.X, 5.4.9 öncesi 5.4.X ve 5.5.5 öncesi 5.5.X sürümlerini ile daha eski versiyonlarını etkilemektedir.

Saldırıya uğrayan sunuculara bağlanan TrueConf kullanıcıları, istemci uygulamasının 'güncellenmiş bir sürümünü' indirmeleri ve kurmaları yönünde bir uyarı alıyor. Bu işlemi gerçekleştiren kullanıcıların cihazlarına zararlı yazılım bulaşıyor. Kaspersky ICS CERT Başkanı Evgeny Goncharov, konuya ilişkin yaptığı açıklamada, yaygın kullanılan servislerdeki güvenlik açıklarının istismar edilmesinin saldırganların sıkça başvurduğu bir yöntem olduğunu belirtti. Goncharov, bu kampanyanın sadece yamalanmamış TrueConf sunucularını kullanan kurumları değil, aynı zamanda iş ortaklarının ele geçirilmiş sunucuları üzerinden toplantılara katılan çalışanları da riske attığını vurguladı. Bu durumun, farkında olmadan enfekte kurulum paketlerini indirerek farklı ülkelerdeki birçok işletmenin güvenliğini tehlikeye atma potansiyeli taşıdığını ifade etti.

Korunma Önerileri ve İpuçları

Kaspersky, riskleri en aza indirmek için kuruluşlara çeşitli önerilerde bulunuyor. Öncelikle TrueConf sunucularının acilen 5.5.5, 5.4.9 ve 5.3.9 sürümlerine güncellenmesi gerekiyor. Ayrıca, güvenlik ihlaline ilişkin göstergelerin (IoC) taranması ve tespit edilmesi durumunda, güvenliği ihlal edilmiş olabilecek hesapların parolalarının plan dışı olarak değiştirilmesi kritik önem taşıyor. Güncel antivirüs veritabanlarına ve yazılım modüllerine sahip güvenlik yazılımlarıyla tam sistem taraması yapılması, güvenlik açıklarının sürekli izlenmesi ve zamanında giderilmesi de tavsiyeler arasında. Yamalar yayımlandığında yazılımların mümkün olan en kısa sürede güncellenmesi ve bilgi güvenliği uzmanlarının saldırganların kullandığı taktikler, teknikler ve prosedürlere (TTP’ler) ilişkin güncel bilgilere erişiminin sağlanması da önemli. Kaspersky Next ürün ailesi gibi kapsamlı güvenlik çözümlerinin kullanılması, esnek ve etkili bir güvenlik sistemi oluşturulmasına yardımcı olabilir. Saldırının ayrıntılı açıklaması ve güvenlik ihlali göstergeleri (IoC’ler) Securelist.com’da, daha fazla bilgi ise Kaspersky ICS CERT sayfasında yer almaktadır.

İlgili Haberler

TEKNOFEST Mavi Vatan'a Ulaşım Kolaylığı

TEKNOFEST Mavi Vatan'a Ulaşım Kolaylığı

Subnautica 2'ye Yeni İş Birliği Özellikleri Geldi

Subnautica 2'ye Yeni İş Birliği Özellikleri Geldi

Gangstar Mirage City, 30 Milyon Ön Kayıtla Çıktı

Gangstar Mirage City, 30 Milyon Ön Kayıtla Çıktı

Bulut Platformları 390 Binden Fazla Kimlik Avı Saldırısında Kullanıldı

Bulut Platformları 390 Binden Fazla Kimlik Avı Saldırısında Kullanıldı