TrueConf: Χάκερς παραβίασαν το λογισμικό με backdoors

TrueConf Hack: Πώς η Head Mare εργαλειοποιεί τα unpatched servers

Η ομάδα χάκερ Head Mare αξιοποιεί κενά ασφαλείας σε ξεπερασμένους διακομιστές τηλεδιάσκεψης TrueConf για να υποκαταστήσει νόμιμους installers με μολυσμένες εκδόσεις που εγκαθιστούν stealth backdoors. Εμείς στο TechNoid αναλύσαμε την τεχνική αναφορά της BleepingComputer και αποκαλύπτουμε τι ακριβώς συμβαίνει κάτω από το καπό των εταιρικών δικτύων.

  • Η ομάδα Head Mare στοχεύει αποκλειστικά ακάλυπτες και unpatched υποδομές του TrueConf Server για να παρακάμψει την κλασική αλυσίδα μόλυνσης.
  • Οι επιτιθέμενοι τροποποιούν τα εκτελέσιμα αρχεία λήψης των clients απευθείας στοχεύοντας τοπικά repositories μέσα στον compromised διακομιστή.
  • Αν διαχειρίζεσαι εσύ ο ίδιος τον εν λόγω server και αγνόησες τα τελευταία patches, η επιχείρησή σου βρίσκεται ήδη σε άμεσο κίνδυνο.

Μηχανισμός μόλυνσης

Η ευπάθεια δεν κρύβεται στον ίδιο τον πηγαίο κώδικα της εφαρμογής, αλλά στη ραθυμία των διαχειριστών να εφαρμόζουν τακτικά updates. Σύμφωνα με τα τεχνικά δεδομένα που δημοσίευσε η BleepingComputer, οι εισβολείς εκμεταλλεύονται known exploits για να αποκτήσουν πρόσβαση σε εσωτερικούς φακέλους αποθήκευσης των web installers.

Όταν ένας ανυποψίαστος χρήστης συνδέεται στον εταιρικό διακομιστή για να κατεβάσει την εφαρμογή τηλεδιάσκεψης, παίρνει μια τροποποιημένη έκδοση. Αυτό το κακόβουλο ή EXE εκτελείται κανονικότατα, δίνοντας την ψευδαίσθηση της ομαλής εγκατάστασης ενώ παράλληλα ανοίγει κρυφές πόρτες επικοινωνίας με εξωτερικά C2 (Command and Control) servers.

Εταιρικά σενάρια

Αν διατηρείς το TrueConf σε on-premise υποδομή πίσω από το εταιρικό σου firewall, η απειλή χτυπάει την πόρτα σου από τα έγκατα του ίδιου σου του δικτύου. Οι attackers δεν χρειάζεται να σπάσουν την περίμετρο με phishing emails προς τους υπαλλήλους, αφού μολύνουν τον κεντρικό διανομέα λογισμικού της ίδιας της εταιρείας.

Στην περίπτωση που χρησιμοποιείς cloud φιλοξενία ή managed υπηρεσίες, η ευθύνη μετατίθεται στον πάροχο, ωστόσο η πλειοψηφία των θυμάτων της Head Mare διατηρεί τοπικούς servers. Εσύ οφείλεις να ελέγξεις άμεσα τα access logs του web server σου για ασυνήθιστα αιτήματα προς φακέλους λήψης αρχείων.

Ο κρυμμένος κίνδυνος

Το στοιχείο που τα περισσότερα mainstream τεχνολογικά site παραλείπουν να αναφέρουν είναι η απουσία ακεραιότητας (file integrity monitoring) σταθερών τοπικών αρχείων. Τα παραδοσιακά antivirus συχνά αδυνατούν να εντοπίσουν την απειλή γιατί ο installer φέρει παραποιημένα αλλά έγκυρα ψηφιακά πιστοποιητικά ή απλά περνάει απαρατήρητος ως κακόβουλη επέκταση νόμιμου λογισμικού.

Εμείς στο TechNoid σου προτείνουμε να εφαρμόσεις hash verification σε κάθετο επίπεδο για όλα τα εκτελέσιμα αρχεία που σερβίρεις εσωτερικά. Δες περισσότερα για την προστασία κρίσιμων υποδομών στον οδηγό μας για την ασφάλεια δικτύων VPN.

Η άποψή μας στο TechNoid

Η υπόθεση της Head Mare αποδεικνύει για πολλοστή φορά ότι το μεγαλύτερο κενό ασφαλείας σε μια επιχείρηση είναι η αμέλεια των IT admins απέναντι στα updates. Δεν φταίει καμία «εξωτική» zero-day ευπάθεια όταν οι διαχειριστές αφήνουν servers εκτεθειμένους επί μήνες χωρίς security patches. Αν έχεις TrueConf server και δεν τον έχεις ενημερώσει χθες, μην απορείς αν βρεθείς αντιμέτωπος μεransomware ή data exfiltration αύριο το πρωί.

Συχνές Ερωτήσεις για την επίθεση της Head Mare στους TrueConf Servers

Ποια είναι η ομάδα χάκερ Head Mare;

Πρόκειται για μια προηγμένη ομάδα απειλών (APT/hacktivist group) που επικεντρώνεται σε στοχευμένες επιθέσεις σε εταιρικές και κρατικές υποδομές.

Πώς ακριβώς παραβιάζονται οι TrueConf servers;

Οι εισβολείς εκμεταλλεύονται γνωστές ευπάθειες σε μη ενημερωμένες εκδόσεις του λογισμικού για να αποκτήσουν πρόσβαση στον διακομιστή.

Τι παθαίνει ο χρήστης που κατεβάζει τον client;

Λαμβάνει έναν τροποποιημένα μολυσμένο installer που εγκαθιστά κρυφά backdoors μαζί με το κανονικό πρόγραμμα τηλεδιάσκεψης.

Πώς μπορώ να ελέγξω αν ο server μου έχει παραβιαστεί;

Ελέγξτε τα system logs για αλλαγές στους φακέλους εγκατάστασης και συγκρίνετε τα hashes των αρχείων με τα επίσημα checksums του κατασκευαστή.

Επηρεάζονται οι χρήστες του cloud TrueConf;

Όχι, η εκστρατεία στοχεύει αποκλειστικά on-premise servers που διαχειρίζονται οι ίδιες οι εταιρείες και έχουν παραμελήσει τα updates.

Τι μέτρα άμεσης προστασίας πρέπει να λάβω;

Ενημερώστε αμέσως τον TrueConf server στην τελευταία έκδοση και πραγματοποιήστε πλήρη σάρωση ασφαλείας στο δίκτυό σας.

Πού μπορώ να βρω τα επίσημη patches ασφαλείας;

Αναζητήστε τις ενημερώσεις απευθείας μέσα από το επίσημο διαχειριστικό ή την ιστοσελίδα υποστήριξης του κατασκευαστή.

NewsRoom
NewsRoomhttps://technoid.gr
Η συντακτική ομάδα του Technoid.gr αποτελείται από έμπειρους δημοσιογράφους και λάτρεις της τεχνολογίας με πολυετή θητεία στον ειδικό τύπο. Με προσήλωση στην εγκυρότητα και την αντικειμενική ανάλυση, το NewsRoom μεταφέρει τον παλμό των παγκόσμιων εξελίξεων, από τα τελευταία gadgets μέχρι τις επαναστατικές καινοτομίες που αλλάζουν τον κόσμο μας.

Related Articles

ΑΦΗΣΤΕ ΜΙΑ ΑΠΑΝΤΗΣΗ

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

- Advertisement -

Stay Connected

321ΥποστηρικτέςΚάντε Like
112ΑκόλουθοιΑκολουθήστε
231ΑκόλουθοιΑκολουθήστε
- Advertisement -

Most Popular 48hrs

- Advertisement -

Latest Articles