Head Mare hacktivist grubu, TrueConf video konferans sunucularındaki açıkları kullanarak, kullanıcıların indirdiği kurulum dosyalarını PhantomCore ve PhantomGraph arka kapılarıyla trojanize ediyor. Kaspersky araştırmacıları, grubun TCP port 4307 üzerinden kimlik doğrulaması olmadan sunucuya bağlanarak, KLCERT-26-057 ve KLCERT-26-058 açıklarını kullanarak saldırıyı gerçekleştirdiğini tespit etti. Bu açıklar, saldırganın en yüksek ayrıcalık düzeyinde kod çalıştırabilmesini ve sandıktan çıkarak işletim sisteminde komutlar çalıştırabilmesini sağlıyor.
Saldırganlar, NT AUTHORITY\SYSTEM ayrıcalıklarını yükselterek, \public\js\locale.php dosyasını bir web kabuğu ile değiştiriyor ve sunucuya kalıcı uzaktan erişim elde ediyor. Kaspersky, Head Mare grubunun web kabuğunu kullanarak hassas bilgileri topladığını, TrueConf veritabanına eriştiğini ve sunucuda barındırılan meşru TrueConf Client kurulum dosyasını PhantomCore arka kapısı içeren kötü amaçlı bir sürümle değiştirdiğini belirtiyor. Kuruluş üyeleri yerel TrueConf sunucusuna bağlandığında, imzasız trojanize edilmiş bir kurulum dosyası olarak güncelleme alıyor.
Kaspersky, Head Mare grubunun ayrıca PhantomGraph adında, iki DLL dosyasından (SysExcSvc.dll ve SysReadSvc.dll) oluşan ayrı bir arka kapıyı da dağıttığını tespit etti.
