Siber güvenlik kuruluşu Kaspersky, Head Mare isimli gelişmiş kalıcı tehdit (APT) grubunun, kurumsal hedeflere yönelik karmaşık bir siber saldırı başlattığını açıkladı. Bu saldırılarda, PhantomCore ve PhantomGraph adlı zararlı yazılımlar (arka kapılar) kullanılarak TrueConf video konferans sistemlerinin yamalanmamış sunucularındaki güvenlik zafiyetleri istismar ediliyor. Saldırganlar, bu açıkları kullanarak TrueConf istemci kurulum dosyalarını kötü amaçlı yazılımlarla değiştirebiliyor.
Kaspersky'nin durumu TrueConf'a bildirmesinin ardından, şirket 18 Haziran 2026 tarihinde yayımladığı 5.3.9, 5.4.9 ve 5.5.5 sürümlü sunucu güncellemeleriyle bu kritik açıkları kapatmıştır. Saldırganlar, TrueConf sunucusuna tam erişim sağlamak için iki farklı güvenlik zafiyetini (KLCERT-26-057 ve KLCERT-26-058) birleştirerek en yüksek yetki seviyesinde kod çalıştırmayı başarmışlardır. Bu yöntemle sunucudaki önemli bir dosyanın yerine kendi web kabuklarını (zararlı web arayüzü) yerleştiren siber suçlular, kurban kurumun IT altyapısı hakkında bilgi toplamış, TrueConf sunucu veri tabanına ayrıcalıklı erişim sağlamış ve istemci kurulum dosyasını enfekte edilmiş bir versiyonla değiştirmiştir.
Saldırının İşleyiş Şekli ve Etkilenen Sürümler
Saldırıdan etkilenen TrueConf sunucu sürümleri; 5.3.9 öncesindeki 5.3.X, 5.4.9 öncesindeki 5.4.X ve 5.5.5 öncesindeki 5.5.X serileri ile daha eski versiyonlardır. Ele geçirilen bir sunucuya bağlanan video konferans katılımcıları, istemci uygulamasının 'güncellenmiş bir sürümünü' indirmeleri ve kurmaları yönünde bir uyarı ile karşılaşmaktadır. Kullanıcılar bu işlemi tamamladığında, cihazlarına kötü amaçlı yazılım bulaşmaktadır. Kaspersky ICS CERT Başkanı Evgeny Goncharov, yaygın servislerdeki güvenlik açıklarının istismar edilmesinin saldırganlar için sıkça kullanılan bir yöntem olduğunu belirtti ve bu kampanyanın özellikle tehlikeli olduğunu vurguladı. Goncharov, bir şirketin TrueConf kullanmasa bile, çalışanlarının iş ortaklarının davetiyle ele geçirilmiş sunucular üzerinden toplantılara katılarak farkında olmadan enfekte kurulum paketlerini indirip pek çok işletmenin güvenliğini tehlikeye atabileceğine dikkat çekti.
Korunma Yöntemleri ve Öneriler
Kaspersky, bu tür riskleri minimize etmek amacıyla kurumlara önemli tavsiyelerde bulunmaktadır: TrueConf sunucularını acilen 5.5.5, 5.4.9 ve 5.3.9 sürümlerine güncelleyin. Güvenlik ihlali göstergelerini (IoC) tarayın ve tespit durumunda, etkilenmiş olabilecek hesapların parolalarını derhal değiştirin. Güncel antivirüs veritabanları ve yazılım modülleriyle tam sistem taramaları yapın. Güvenlik açıklarını sürekli izleyerek zamanında giderin ve yamalar yayımlandığında yazılımlarınızı en kısa sürede güncelleyin. Bilgi güvenliği uzmanlarının, saldırganların taktikleri, teknikleri ve prosedürleri (TTP’ler) hakkında güncel bilgilere erişmesini sağlayın; bu amaçla Threat Intelligence çözümlerinden faydalanılabilir. Ayrıca, Kaspersky Next ürün ailesi gibi kapsamlı güvenlik çözümleri kullanarak esnek ve etkili bir güvenlik sistemi oluşturulması önerilmektedir. Saldırıya ilişkin detaylı bilgiler ve güvenlik ihlali göstergeleri Securelist.com ile Kaspersky ICS CERT sayfalarında yer almaktadır.




