Siber güvenlik firması Kaspersky, Head Mare isimli gelişmiş kalıcı tehdit (APT) grubunun, kurumsal hedeflere yönelik yeni ve karmaşık bir siber saldırı kampanyası başlattığını duyurdu. Bu saldırılarda, PhantomCore ve PhantomGraph adlı arka kapı truva atları kullanılarak sistemlere sızılıyor.
Saldırganlar, TrueConf video konferans sunucularının güncellenmemiş sürümlerindeki güvenlik açıklarından faydalanarak bu truva atlarını yayıyor. Tespitlere göre, saldırganlar TrueConf istemci kurulum dosyalarını kötü amaçlı yazılımlarla değiştirme yeteneğine sahip. Kaspersky'nin durumu TrueConf'a bildirmesinin ardından şirket, 18 Haziran 2026 tarihinde yayımladığı 5.3.9, 5.4.9 ve 5.5.5 sürüm numaralı güncellemelerle bu zafiyetleri ortadan kaldırdı.
Saldırı Mekanizması ve Riskler
Saldırılar, TrueConf sunucularını ele geçirmek için iki ayrı güvenlik açığının (KLCERT-26-057 ve KLCERT-26-058) birleşimini kullanıyor. Bu sayede saldırganlar, sistemde en yüksek yetki seviyesiyle kod çalıştırabiliyor. Zafiyetleri istismar eden siber suçlular, sunucudaki kritik bir dosyayı kendi zararlı web arayüzleriyle (web shell) değiştiriyor. Ardından bu arayüz üzerinden kurban kurumun IT altyapısı hakkında detaylı bilgi topluyor, TrueConf sunucu veritabanına ayrıcalıklı erişim sağlıyor ve istemci kurulum dosyasını enfekte edilmiş bir sürümle değiştiriyor.
Bu saldırıdan etkilenen TrueConf sunucu sürümleri, 5.3.9 öncesi 5.3.X, 5.4.9 öncesi 5.4.X ve 5.5.5 öncesi 5.5.X ile daha eski versiyonlardır. Ele geçirilen bir sunucuya bağlanan video konferans kullanıcıları, istemci uygulamasının 'güncellenmiş bir sürümünü' indirmeleri yönünde bir uyarı alıyor. Kullanıcılar bu işlemi tamamladığında ise cihazlarına zararlı yazılım bulaşıyor.
Kaspersky ICS CERT Başkanı Evgeny Goncharov, bu tür saldırıların yaygın servislerdeki güvenlik açıklarından faydalanarak ne kadar tehlikeli olabileceğine dikkat çekti. Goncharov, yalnızca yamalanmamış TrueConf sunucularını kullanan kurumların değil, aynı zamanda bu çözümü kullanmayan ancak iş ortaklarının davetiyle ele geçirilmiş sunucular üzerinden toplantılara katılan çalışanların da risk altında olduğunu belirtti. Bu durumun, farkında olmadan enfekte kurulum paketlerini indirerek farklı ülkelerdeki birçok işletmenin güvenliğini tehlikeye atma potansiyeli taşıdığını vurguladı.
Öneriler ve Korunma Yolları
Kaspersky, bu tür riskleri minimize etmek adına kuruluşlara bazı önemli tavsiyelerde bulunuyor:
- TrueConf sunucularını en kısa sürede sırasıyla 5.5.5, 5.4.9 ve 5.3.9 sürümlerine güncelleyin.
- Güvenlik ihlaline dair göstergeleri (IoC) tarayın ve tespit durumunda etkilenmiş olabilecek hesapların parolalarını derhal değiştirin.
- Güncel antivirüs veritabanları ve yazılım modülleri ile tam sistem taramaları gerçekleştirin.
- Güvenlik açıklarını düzenli olarak izleyin ve tespit edilen zafiyetleri zamanında giderin.
- Yazılım güncellemeleri yayınlandığında mümkün olan en kısa sürede kurulumlarını yapın.
- Bilgi güvenliği uzmanlarının, saldırganların taktikleri, teknikleri ve prosedürleri (TTP’ler) hakkında güncel bilgilere erişimini sağlayarak tehdit istihbaratı çözümlerinden faydalanın.
- Kaspersky Next ürün ailesi gibi esnek ve etkili bir güvenlik sistemi sunan kapsamlı güvenlik çözümlerini kullanın.
Saldırının detaylı açıklaması ve güvenlik ihlali göstergeleri (IoC’ler) Securelist.com adresinde bulunabilir. Ek bilgilere Kaspersky ICS CERT sayfasından da ulaşılabilir.




