Siber güvenlik kuruluşu Kaspersky, Head Mare isimli Gelişmiş Kalıcı Tehdit (APT) grubunun, TrueConf video konferans sunucularındaki kritik güvenlik açıklarını kullanarak kurumlara yönelik yeni ve çok aşamalı siber saldırılar düzenlediğini tespit etti. Bu saldırılar, PhantomCore ve PhantomGraph adında iki farklı truva atının (backdoor) sistemlere sızdırılması amacıyla gerçekleştirildi. Saldırganlar, yamalanmamış TrueConf sunucularındaki zafiyetleri istismar ederek, video konferans istemci kurulum dosyalarını zararlı yazılımlarla değiştirmeyi başardı. Kaspersky'nin durumu TrueConf firmasına bildirmesinin ardından, şirket 18 Haziran 2026 tarihinde yayımladığı 5.3.9, 5.4.9 ve 5.5.5 sürümlü sunucu güncellemeleriyle söz konusu açıkları giderdi. Bu saldırıların, ele geçirilen sunuculara bağlanan kullanıcıların cihazlarına zararlı yazılım bulaştırma potansiyeli taşıdığı belirtildi.
Saldırı Mekanizması ve İstismar Edilen Zafiyetler
Kaspersky araştırmacıları, Head Mare APT grubunun TrueConf sunucularını ele geçirmek için iki ayrı güvenlik zafiyetinin birleşimini kullandığını bildirdi. Bu zafiyetler, Kaspersky tarafından dahili olarak KLCERT-26-057 ve KLCERT-26-058 kodlarıyla tanımlandı. Zafiyetlerin birlikte istismar edilmesi, siber suçlulara sunucu üzerinde en yüksek yetki seviyesiyle kod çalıştırma imkanı sundu. Tehdit aktörleri, bu sayede sunucudaki kritik bir dosyayı kendi web kabukları (web shell) ile değiştirdi. Web kabuğu, saldırganların bir web sunucusu üzerinden uzaktan komut çalıştırmasına olanak tanıyan kötü amaçlı bir arayüzdür.
Saldırganlar, kurulan bu zararlı web arayüzü üzerinden kurban kurumun bilgi teknolojileri altyapısı hakkında detaylı bilgi topladı. Ayrıca, TrueConf sunucusunun veri tabanına ayrıcalıklı erişim elde ettiler. Bu erişim, genellikle hassas kullanıcı bilgileri ve yapılandırma verilerine ulaşmalarını sağladı. Saldırı zincirinin en kritik adımlarından biri ise, TrueConf istemci kurulum dosyasının enfekte edilmiş bir sürümle değiştirilmesi oldu. Bu durum, ele geçirilen sunuculara bağlanan video konferans katılımcıları için ciddi bir tehdit oluşturdu.
Kullanıcılar, ele geçirilmiş TrueConf sunucusuna bağlandıklarında, istemci uygulamasının "güncellenmiş bir sürümünü" indirmeleri ve kurmaları yönünde bir uyarı ile karşılaştılar. Bu uyarıyı takip ederek yazılımı indiren ve kuran kullanıcıların cihazlarına, PhantomCore veya PhantomGraph truva atları bulaşmış oldu. Bu truva atları, sistemlere arka kapı erişimi sağlayarak saldırganların uzun vadeli kontrol elde etmesine olanak tanıyor.
Bu saldırılardan etkilenen TrueConf sunucu sürümleri arasında 5.3.9 öncesindeki 5.3.X, 5.4.9 öncesindeki 5.4.X ve 5.5.5 öncesindeki 5.5.X sürümleri ile daha eski versiyonlar bulunuyor. TrueConf, kullanıcıların güvenliğini sağlamak amacıyla bu zafiyetleri gidermek için 18 Haziran 2026 tarihinde kritik güncellemeler yayınladı.
Yaygın Tehdit ve Korunma Yolları
Kaspersky ICS CERT Başkanı Evgeny Goncharov, konuya ilişkin yaptığı değerlendirmede, yaygın olarak kullanılan servislerdeki güvenlik açıklarının siber saldırganlar tarafından sıklıkla istismar edildiğini vurguladı. Goncharov, bu kampanyanın özellikle tehlikeli olduğunu, zira sadece yamalanmamış TrueConf sunucularını kullanan kurumları riske atmakla kalmadığını belirtti. Bir şirketin doğrudan TrueConf çözümlerini kullanmıyor olsa bile, çalışanlarının iş ortaklarının davetiyle ele geçirilmiş sunucular üzerinden çevrim içi toplantılara katılabileceği uyarısında bulundu. Bu durum, farkında olmadan enfekte kurulum paketlerini indirerek farklı ülkelerdeki pek çok işletmenin güvenliğini tehlikeye atma potansiyeli taşıyor ve geniş bir etki alanı yaratıyor.
Kaspersky, bu tür riskleri en aza indirmek ve siber güvenliği güçlendirmek amacıyla kuruluşlara bir dizi kritik öneride bulunuyor:
- Sunucu Güncellemeleri: TrueConf sunucularınızı sırasıyla 5.5.5, 5.4.9 ve 5.3.9 sürümlerine derhal güncelleyin. Bu güncellemeler, tespit edilen güvenlik açıklarını kapatmaktadır.
- Güvenlik İhlali Göstergeleri (IoC) Taraması: Güvenlik ihlaline ilişkin göstergeleri (IoC) düzenli olarak tarayın. Tespit edilmesi durumunda, güvenliği ihlal edilmiş olabilecek tüm hesapların parolalarını plan dışı olarak, acilen değiştirin.
- Tam Sistem Taraması: Güncel antivirüs veritabanlarına ve yazılım modüllerine sahip güvenlik yazılımlarıyla tüm sistemlerinizde kapsamlı taramalar gerçekleştirin.
- Sürekli Güvenlik Açığı İzleme: Kurum içindeki ve kullanılan tüm yazılımlardaki güvenlik açıklarını sürekli olarak izleyin ve tespit edilen zafiyetleri zamanında giderin. Yamalar yayımlandığında, yazılımlarınızı mümkün olan en kısa sürede güncelleyin.
- Bilgi Güvenliği Uzmanlarının Eğitimi: Bilgi güvenliği uzmanlarınızın, saldırganların kullandığı taktikler, teknikler ve prosedürlere (TTP’ler) ilişkin güncel bilgilere erişmesini sağlayın. Bu, Threat Intelligence (Tehdit İstihbaratı) çözümlerinden yararlanılarak hangi yöntemlere karşı önlem alınması gerektiğinin belirlenmesine yardımcı olur.
- Kapsamlı Güvenlik Çözümleri: Esnek ve etkili bir güvenlik sistemi oluşturulmasına olanak sağlayan Kaspersky Next ürün ailesi gibi kapsamlı güvenlik çözümlerini kullanın. Bu tür çözümler, çok katmanlı koruma sağlayarak siber tehditlere karşı direnci artırır.
Saldırının güvenlik ihlali göstergeleri (IoC’ler) de dahil olmak üzere ayrıntılı açıklamasına Securelist.com adresinden ve daha fazla bilgiye Kaspersky ICS CERT sayfasından ulaşılabilir.