TempMail Ninja
//

TrueConf Server Afectado: Campaña de Malware con PhantomCore

8 min de lectura
TempMail Ninja
TrueConf Server Afectado: Campaña de Malware con PhantomCore

El panorama de la ciberseguridad corporativa enfrenta una sofisticada amenaza tras la divulgación de una campaña masiva de ataques atribuida al grupo cibernético conocido como Head Mare. En esta operación, los atacantes han convertido a TrueConf Server en el vector primario de una intrusión en la cadena de suministro. Mediante la explotación coordinada de dos vulnerabilidades de alta severidad en la plataforma de videoconferencias, los actores de amenaza han logrado comprometer servidores no parcheados expuestos a la red pública, tomando control absoluto del sistema y reemplazando los paquetes de instalación de software legítimos por versiones maliciosas. Este envenenamiento de binarios permite la distribución automatizada de la puerta trasera PhantomCore y del troyano de acceso remoto (RAT) PhantomGraph en los endpoints de empleados y contratistas externos.

La peligrosidad de este ataque reside en la explotación del vínculo de confianza entre las organizaciones y sus herramientas de colaboración. Al comprometer la infraestructura central de videoconferencia, el grupo malicioso transforma una plataforma corporativa autorizada en un centro de distribución de código dañino. Esto pone en riesgo no solo a las empresas que alojan el servidor afectado, sino también a cualquier contraparte comercial que se conecte a sesiones de reunión organizadas por servidores vulnerables de terceros.

Anatomía de la Explotación en TrueConf Server: Cadena de Vulnerabilidades KLCERT

La intrusión técnica desplegada por Head Mare destaca por su precisión quirúrgica al encadenar dos fallos de seguridad críticos identificados como KLCERT-26-057 y KLCERT-26-058. El proceso de vulneración se ejecuta de manera secuencial a través de los servicios expuestos del servidor, permitiendo al atacante pasar de una conexión no autenticada en la red a la ejecución de código con los más altos privilegios del sistema operativo.

Fase 1: Acceso Inicial y Ejecución Aislada via TCP Port 4307

El vector de entrada se inicia mediante la escaneo y localización de instancias de TrueConf Server accesibles desde la red pública. Por defecto, estas plataformas utilizan el puerto TCP 4307 para gestionar la comunicación de servicios y la interacción de clientes de escritorio. Los atacantes establecen una conexión directa a este puerto e inyectan scripts no autorizados aprovechando la vulnerabilidad KLCERT-26-057. Aunque la plataforma intenta mitigar la ejecución no autorizada aislando la carga útil en un entorno restringido o sandbox, esta primera fase otorga a los ciberdelincuentes la capacidad de ejecutar código primario en el host de la víctima.

Fase 2: Escape de Sandbox y Escalada a Privilegios SYSTEM

Una vez posicionados dentro del entorno aislado, el grupo Head Mare activa el segundo eslabón de la cadena: la vulnerabilidad KLCERT-26-058. Este fallo de seguridad en el diseño del contenedor interno permite romper los límites del sandbox de la aplicación. Al evadir estas restricciones, el proceso malicioso adquiere capacidad para ejecutar comandos arbitrarios directamente en el sistema operativo subyacente. En entornos Windows, esta maniobra otorga acceso con privilegios de NT AUTHORITY\SYSTEM, concediendo control absoluto sobre la máquina física o virtual que aloja el servidor.

Fase 3: Implantación de Web Shell y Mapeo de la Base de Datos

Con el control total del host, los atacantes garantizan la persistencia a largo plazo mediante la modificación de archivos legítimos del servidor web interno. Específicamente, reemplazan el archivo de sistema ...\public\js\locale.php por una web shell PHP altamente ofuscada. Esta puerta trasera persistente permite a los operadores de Head Mare:

  • Extraer credenciales administrativas directamente de la base de datos interna de TrueConf Server.
  • Realizar un reconocimiento detallado de la infraestructura de red interna y del dominio Active Directory.
  • Interactuar con el directorio de archivos públicos del servidor donde se almacenan las distribuciones del software cliente.
  • Servir como conducto sigiloso para la descarga y ejecución secundaria de componentes maliciosos adicionales.

Envenenamiento de la Cadena de Suministro: Troyanización de Instaladores Legítimos

El objetivo táctico final de comprometer la infraestructura de videoconferencia es ejecutar un ataque a la cadena de suministro de software. Tras establecer la web shell y tomar control de los archivos del sistema, el grupo malicioso sustituye los paquetes binarios de instalación del cliente (archivos ejecutables descargables por los usuarios) por versiones modificadas.

Cuando un usuario interno intenta actualizar su aplicación de escritorio, o cuando un invitado externo se une a una reunión alojada en el servidor comprometido, la interfaz de la plataforma solicita la descarga del instalador cliente “oficial”. El usuario, al confiar en la legitimidad del dominio corporativo y de la sesión de videoconferencia, ejecuta el archivo. Durante el proceso de instalación aparente del software de comunicación, el paquete modificado extrae y ejecuta en segundo plano el instalador malicioso que despliega el backdoor PhantomCore.

Este vector transversal genera un riesgo sistémico: organizaciones que mantienen sus propios servidores completamente actualizados o que no utilizan esta solución de software pueden resultar infectadas simplemente cuando sus directivos o empleados se conectan a videoconferencias externas organizadas por socios comerciales o proveedores cuyo TrueConf Server se encuentra vulnerado.

Análisis Técnico del Malware: PhantomCore y PhantomGraph RAT

El ecosistema malicioso inyectado a través de los instaladores troyanizados combina capacidades de evasión de detección, persistencia avanzada y exfiltración masiva de datos mediante el uso de dos piezas clave de malware.

El Backdoor PhantomCore y su Protocolo C2

PhantomCore es una puerta trasera diseñada específicamente para operaciones de ciberespionaje e infiltración persistente. Entre sus características técnicas destacan:

  • Comunicación C2 mediante WebSocket: Utiliza la biblioteca de C++ Boost.Beast para establecer canales de comando y control (C2) basados en WebSockets cifrados, lo que le permite camuflar el tráfico de control entre el tráfico web legítimo (HTTP/HTTPS).
  • Abuso de Servicios en la Nube legítimos: Para evadir el bloqueo de dominios por parte de sistemas EDR y firewalls corporativos, PhantomCore utiliza la API de Microsoft OneDrive como infraestructura de almacenamiento y exfiltración de datos, combinada con dominios maliciosos registrados por los atacantes.
  • Extracción de Credenciales: Incorpora módulos para el volcado de memoria de procesos clave (como LSASS), recolección de contraseñas guardadas en navegadores web y extracción de tokens de sesión corporativos.
  • Despliegue de Payloads Finales: Funciona como un cargador modular capaz de descargar e instalar componentes de ransomware (como variantes de LockBit 3.0 o Babuk) en fases avanzadas del ataque.

El Troyano de Acceso Remoto PhantomGraph

Paralelamente a PhantomCore, la web shell implantada en el servidor sirve como plataforma de lanzamiento para PhantomGraph. Este troyano de acceso remoto comparte bloques de código y estructuras con PhantomCore, pero está optimizado para la interacción directa a través de módulos DLL cargados dinámicamente. PhantomGraph permite a los atacantes realizar mapeo lateral en tiempo real, manipulación de archivos locales y túneles de red inversos para profundizar la intrusión dentro de la red corporativa comprometida.

Sistemas Afectados y Matriz de Vulnerabilidades

Las vulnerabilidades explotadas en esta campaña afectan a una amplia gama de iteraciones del software de videoconferencias. Los equipos de ciberseguridad deben auditar con urgencia sus entornos para verificar si se encuentran dentro de las versiones vulnerables:

  • TrueConf Server versión 5.3.x: Todas las iteraciones anteriores a la versión 5.3.9.
  • TrueConf Server versión 5.4.x: Todas las iteraciones anteriores a la versión 5.4.9.
  • TrueConf Server versión 5.5.x: Todas las iteraciones anteriores a la versión 5.5.5.
  • Versiones Legacy y Heredadas: Todas las versiones anteriores carecen de las mitigaciones de sandbox y se consideran críticamente vulnerables.
  • Puerto de Red Expuesto: Puerto de servicio predeterminado TCP 4307 accesible desde redes no confiables o Internet.
  • Identificadores de Vulnerabilidad: Registradas formalmente bajo los códigos KLCERT-26-057 (Ejecución remota aislada) y KLCERT-26-058 (Escape de contenedor y elevación a SYSTEM).

Plan de Mitigación, Auditoría e Indicadores de Compromiso

Para neutralizar la amenaza representada por el grupo Head Mare y proteger la infraestructura organizacional contra la troyanización de instaladores en TrueConf Server, los administradores de sistemas y equipos de SOC deben implementar de inmediato las siguientes medidas remediables:

  1. Actualización Inmediata de Parches: Desplegar de manera prioritaria las versiones corregidas de la plataforma (5.3.9, 5.4.9, 5.5.5 o superiores) emitidas por el fabricante. Estas iteraciones corrigen los fallos de validación en la memoria del puerto 4307 y refuerzan los límites del entorno aislado del servidor.
  2. Restricción y Aislamiento de Red: Restringir el acceso público al puerto TCP 4307. Se recomienda colocar la infraestructura de videoconferencia detrás de una red privada virtual (VPN) corporativa o aplicar reglas estrictas en el firewall perimetral para limitar las conexiones entrantes únicamente a direcciones IP autorizadas.
  3. Auditoría de Integridad de Archivos: Inspeccionar el directorio raíz de la aplicación web del servidor. Verificar específicamente la firma digital y el hash criptográfico (SHA-256) del archivo ...\public\js\locale.php para descartar la presencia de la web shell utilizada por Head Mare.
  4. Validación de Binarios Cliente: Comprobar los hashes de los instaladores del cliente alojados en el servidor local frente a los binarios oficiales provistos directamente por el proveedor. Cualquier discrepancia en la firma digital debe ser tratada como un incidente de seguridad activo.
  5. Monitoreo de Tráfico y Reglas EDR: Configurar reglas de detección en el SIEM/EDR para alertar sobre conexiones salientes inusuales hacia las APIs de Microsoft OneDrive desde procesos no habituales, así como el tráfico WebSocket originado por la biblioteca Boost.Beast en los endpoints de los usuarios.
  6. Protocolos de Reuniones Externas: Establecer directivas de seguridad para endpoints que impidan la instalación automática de software ejecutable descargado durante la conexión a plataformas de videoconferencia de terceros sin previa validación por parte del equipo de TI.

La sofisticación de los ataques a la cadena de suministro demuestra que la seguridad corporativa no puede limitarse a la protección perimetral tradicional. La pronta actualización de las plataformas de comunicación y el monitoreo continuo de la integridad de los binarios resultan fundamentales para prevenir que las herramientas diseñadas para la colaboración empresarial se conviertan en la puerta de entrada de ciberamenazas avanzadas.

TN

Escrito por

TempMail Ninja

Experto en privacidad digital y seguridad en línea. Apasionado por crear herramientas que protejan la identidad de los usuarios en internet.