Head Mare APT is exploiting vulnerabilities in an unpatched TrueConf server to deliver PhantomCore and PhantomGraph to video conference participants
Die APT-Gruppe Head Mare nutzte Schwachstellen in ungepatchten TrueConf-Servern (Versionen 5.3.X bis 5.5.5), um die Malware PhantomCore zu verbreiten. Angreifer ersetzten dabei die Installationsdateien des TrueConf-Clients durch infizierte Versionen, die den Teilnehmern der Videokonferenzen die Malware unterjubelten. Betroffene sollten ihre TrueConf-Server umgehend auf die Versionen 5.3.9, 5.4.9 oder 5.5.5 aktualisieren, um die Sicherheitslücken zu schließen.
Die APT-Gruppe Head Mare nutzt Schwachstellen in ungepatchten TrueConf-Servern (Versionen 5.3.X bis 5.5.5), um die Malware PhantomCore und PhantomGraph zu verbreiten. Angreifer ersetzen dabei legitime TrueConf-Client-Installationsdateien durch infizierte Versionen. Dies betrifft Teilnehmer von Videokonferenzen, die die infizierten Clients herunterladen.
Organisationen, die TrueConf-Videokonferenzserver der Versionen 5.3.X bis 5.3.9, 5.4.X bis 5.4.9 und 5.5.X bis 5.5.5 verwenden.
Angreifer können über kompromittierte TrueConf-Server Malware an Videokonferenzteilnehmer verteilen, was zur Kompromittierung von Endgeräten und potenziell weiteren Systemen führen kann. Die Integrität der Kommunikationsplattform ist direkt betroffen.
Die vollständige Kompromittierung von Endgeräten der Videokonferenzteilnehmer durch die Malware PhantomCore und PhantomGraph, was zu Datenexfiltration, Spionage oder der Etablierung von Persistenz im Netzwerk führen kann.
TrueConf-Server umgehend auf die Versionen 5.3.9, 5.4.9 oder 5.5.5 aktualisieren.
- ▸Überprüfen Sie die Versionen Ihrer TrueConf-Server. Stellen Sie sicher, dass alle Instanzen auf 5.3.9, 5.4.9 oder 5.5.5 aktualisiert wurden.
- ▸Überprüfen Sie die Integrität der TrueConf-Client-Installationsdateien auf Ihren Servern und in Ihren Verteilungspunkten. Vergleichen Sie Hashes mit offiziellen, bekannten guten Versionen.
- ▸Implementieren Sie Endpoint Detection and Response (EDR)-Lösungen auf Endgeräten, um die Ausführung von PhantomCore und PhantomGraph zu erkennen und zu blockieren.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1190 Exploit Public-Facing Application | High | Die APT-Gruppe Head Mare nutzte Schwachstellen in ungepatchten TrueConf-Servern |
| Defense Evasion | T1574 Hijack Execution Flow | High | Angreifer ersetzten dabei die Installationsdateien des TrueConf-Clients durch infizierte Versionen |
| Execution | T1204 User Execution | High | die den Teilnehmern der Videokonferenzen die Malware unterjubelten. |
- Die spezifischen CVE-Nummern der ausgenutzten Schwachstellen sind im deutschen Artikel nicht genannt.
- Die genauen Fähigkeiten der Malware PhantomCore und PhantomGraph sind nicht detailliert beschrieben.
- Die geografische oder branchenspezifische Ausrichtung der APT-Gruppe Head Mare ist nicht spezifiziert.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Ja
- Privilege Escalation relevant?Möglich
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Möglich
Kundenfragen
- Haben wir Windows extern erreichbar?
- Können wir Reconnaissance detektieren?
- Können wir Resource Development detektieren?