Kaspersky, Head Mare adlı gelişmiş kalıcı tehdit (APT) grubunun, yamalanmamış TrueConf video konferans sunucularındaki güvenlik açıklarını istismar ederek kurumların sistemlerine zararlı yazılım bulaştırdığı yeni bir siber saldırı kampanyası tespit etti. Şirketin açıklamasına göre, bu saldırı programında PhantomCore ve PhantomGraph truva atları kullanılmaktadır.
Saldırganlar, TrueConf istemci kurulum dosyalarını zararlı yazılımlarla değiştirmek için video konferans sunucularındaki güvenlik açıklarını istismar ediyor.
SALDIRIYA NEDEN OLAN ZAFİYETLER
Kaspersky'nin durumu üreticiye bildirmesinin ardından, TrueConf, en son sunucu güncellemeleri (5.3.9, 5.4.9 ve 5.5.5 sürümleri) ile bahsedilen zafiyetleri kapatmayı başardı. Saldırganlar, bu saldırıyı gerçekleştirmek için iki ayrı zafiyetin birleşiminden yararlanmış durumda. Bu açıkların bir arada istismar edilmesi, saldırganların sunucularda en yüksek yetki seviyesinde kod çalıştırabilmesine olanak tanımaktadır.
Saldırganlar ayrıca, sunucudaki kritik bir dosyayı zararlı internet arayüzüyle değiştirerek hedef kurumun bilgi teknolojileri altyapısı hakkında veriler toplamayı başardı.
KULLANICILAR RİSKE ATILIYOR
Başarılı bir şekilde gerçekleştirilen saldırı sonrası, TrueConf sunucu veri tabanına erişim sağlayan saldırganlar, istemci kurulum dosyasını zararlı yazılım içeren bir sürümle değiştirdi. Saldırının, TrueConf sunucularının 5.3.9 öncesindeki 5.3.X, 5.4.9 öncesindeki 5.4.X ve 5.5.5 öncesindeki 5.5.X sürümlerinin yanı sıra daha eski sürümlerini de etkilediği belirtildi.
Ele geçirilen TrueConf sunucularına bağlanan video konferans katılımcılarına, istemci uygulamasının güncellenmiş sürümünü indirip kurmaları yönünde bildirim gösterilmektedir. Kullanıcıların bu dosyayı indirip kurması halinde cihazlarına zararlı yazılım bulaşması riski doğuyor.
KASPERSKY’DEN ÖNERİLER
Kaspersky uzmanları, bu tür riskleri azaltmak için kuruluşlara bazı önerilerde bulundu. Bu öneriler arasında TrueConf sunucularını sırasıyla 5.5.5, 5.4.9 ve 5.3.9 sürümlerine güncelleme, güvenlik ihlaline dair göstergeleri tarama ve tespit durumunda güvenliği ihlal edilmiş olabilecek hesapların parolalarını değiştirme yer alıyor.
Ayrıca, güncel antivirüs veritabanları ve yazılım modüllerine sahip güvenlik yazılımlarıyla tam sistem taraması gerçekleştirilmesi, güvenlik açıklarının sürekli izlenmesi ve tespit edilen açıkların zamanında giderilmesi gerektiği ifade edildi. Yamalar yayımlandığında yazılımların mümkün olan en kısa sürede güncellenmesi gerektiği de vurgulandı.
Kaspersky ICS CERT Başkanı Evgeny Goncharov, yaygın olarak kullanılan servislerdeki güvenlik açıklarını istismar etmenin siber saldırganların en sık başvurduğu yöntemlerden biri olduğunu vurguladı.
Goncharov, "Bu kampanya özellikle tehlikeli, çünkü yalnızca yamalanmamış TrueConf sunucularını kullanan kurumları riske atmakla kalmıyor, bir şirket bu çözümü bizzat kullanmasa dahi, çalışanları iş ortaklarının davetiyle ele geçirilmiş sunucular üzerinden çevrim içi toplantılara katılabiliyor. Bu durum, enfekte kurulum paketlerini indirerek farklı ülkelerdeki pek çok işletmenin güvenliğini tehlikeye atma potansiyeli taşımaktadır," ifadelerini kullandı.