Atacantes vulneran servidores TrueConf y troyanizan el instalador oficial del cliente

Kaspersky documentó cómo el grupo Head Mare entra sin autenticación por un puerto abierto por defecto, escala a SYSTEM y reemplaza el instalador legítimo por uno con la puerta trasera PhantomCore.

Kaspersky reveló una campaña donde el grupo Head Mare compromete servidores del software de videoconferencia TrueConf y los convierte en el canal de distribución de malware hacia los empleados de la propia organización atacada. La investigación fue publicada el 8 de agosto por BleepingComputer a partir del hallazgo de julio.

La cadena de ataque

El acceso inicial no requiere credenciales. Los atacantes se conectan al servidor TrueConf por el puerto TCP 4307, abierto por defecto en la configuración del producto. Desde ahí encadenan dos fallas identificadas por Kaspersky: KLCERT-26-057, que permite ejecutar scripts dentro del entorno aislado de TrueConf, y KLCERT-26-058, que rompe ese aislamiento y alcanza el sistema operativo anfitrión.

Con acceso al host escalan privilegios hasta NT AUTHORITY\SYSTEM y reemplazan el archivo \public\js\locale.php por un web shell, asegurando control persistente sobre el servidor.

El paso que convierte el incidente en cadena de suministro

Establecido el control, los atacantes sustituyen el instalador legítimo del cliente TrueConf por una versión que incorpora la puerta trasera PhantomCore. Cada empleado que descarga el cliente desde el servidor corporativo, siguiendo el procedimiento oficial de su organización, instala el malware.

El despliegue incluye además PhantomGraph, compuesto por las bibliotecas SysExcSvc.dll y SysReadSvc.dll. Ese componente recibe instrucciones a través de una cuenta de Microsoft OneDrive, un canal de mando y control que se confunde con tráfico corporativo normal, y fue utilizado para volcar la memoria del proceso LSASS, donde Windows mantiene credenciales en uso.

Versiones y objetivos

Las compilaciones vulnerables son TrueConf Server 5.3.x anteriores a 5.3.9, 5.4.x anteriores a 5.4.9 y 5.5.x anteriores a 5.5.5. Los parches están disponibles desde el 18 de junio. Los objetivos documentados son organizaciones rusas de instrumentación, electrónica, transporte, energía, tecnología de la información y desarrollo de software.

La lectura de Tabuga Intelligence

El ataque a la cadena de suministro de software se asocia mentalmente con casos como SolarWinds, donde el compromiso ocurre en el fabricante y se propaga a miles de clientes. Este caso describe una variante más accesible y, por eso mismo, más replicable: basta con tomar el servidor de distribución interno de una sola organización para infectar a todo su personal con un binario que supera cualquier verificación de procedencia interna.

Dos consecuencias prácticas. La primera es que los repositorios internos de software merecen controles de integridad propios: verificación de firma digital y comparación de hash contra el valor publicado por el fabricante, ejecutadas de forma automática y periódica. La segunda es la exposición de puertos de servicios de colaboración, un rubro que creció sin gobernanza tras la adopción acelerada de herramientas de videoconferencia. Un puerto abierto por defecto y accesible sin autenticación es una decisión de diseño del fabricante que la organización hereda sin advertirlo.

Para el sector dominicano, el ejercicio recomendable es inventariar qué plataformas de colaboración se operan en instalaciones propias, qué puertos exponen y bajo qué esquema se distribuyen sus clientes al personal.

Fuente: BleepingComputer, 8 de agosto de 2026