كشفت شركة كاسبرسكي عن هجمات سيبرانية نشطة تستهدف خوادم TrueConf غير المحدثة أمنياً. وأوضحت شركة الأمن السيبراني أن مجموعة الهجمات المتقدمة المستمرة Head Mare APT تقود هذه الحملة. وتستخدم المجموعة ثغرات أمنية لزرع أدوات الباب الخلفي PhantomCore وPhantomGraph في الأنظمة المخترقة.
مخاطر استغلال خوادم TrueConf
يستغل المهاجمون نقاط الضعف في خوادم TrueConf للوصول غير المصرح به إلى شبكات المؤسسات. وقد قامت الشركة المطورة بإصلاح هذه الثغرات في التحديث الأمني الصادر في 18 يونيو 2026. وتتوفر الإصلاحات في الإصدارات 5.3.9 و5.4.9 و5.5.5، مما يعني أن الإصدارات الأقدم تظل عرضة للاختراق.
واستخدم المهاجمون ثغرتين أمنيتين تحملان الرمزين KLCERT-26-057 وKLCERT-26-058 لتنفيذ الهجوم. وتتيح هاتان الثغرتان تشغيل أي نص برمجي بصلاحيات كاملة على النظام المستهدف. وعقب ذلك، يستبدل المهاجمون أحد ملفات الخادم ببرنامج Web Shell خبيث لضمان استمرار الوصول.
آلية الهجوم السيبراني متعدد المراحل
يتيح برنامج Web Shell للمهاجمين جمع معلومات تفصيلية حول البنية التحتية الرقمية للمؤسسة المستهدفة. بالإضافة إلى ذلك، يكتسب المهاجمون صلاحيات وصول مميزة إلى قاعدة بيانات الخادم. ويقومون لاحقاً باستبدال برنامج التثبيت الخاص بالمستخدمين بملف مصاب بالبرمجيات الخبيثة عبر التطبيقات والبرمجيات المتصلة بالخادم.
وعندما يتصل المستخدمون بالخادم المخترق، يظهر لهم تنبيه يطلب تحميل وتثبيت نسخة محدثة من التطبيق. وفي الواقع، تؤدي هذه العملية إلى تثبيت برمجيات خبيثة مباشرة على أجهزتهم. وينطبق هذا التهديد على الإصدارات 5.3.X قبل 5.3.9، و5.4.X قبل 5.4.9، و5.5.X قبل 5.5.5.
تهديدات تطال الأطراف الخارجية والشركاء
لا يقتصر خطر هذه الحملة على الجهات التي تستخدم خوادم TrueConf في أعمالها اليومية فقط. وأشار يفغيني غونشاروف، رئيس فريق الاستجابة لطوارئ أنظمة التحكم الصناعي لدى كاسبرسكي، إلى أن الموظفين في الشركات الأخرى قد يتعرضون للاختراق عند انضمامهم إلى اجتماعات تستضيفها جهات خارجية مصابة. ويعكس هذا الأمر الترابط الوثيق في قطاع الاتصالات الحديثة.
“تعد هذه الحملة بالتحديد خطيرة للغاية لأنّها لا تقتصر على المؤسسات التي تستخدم خوادم TrueConf غير المحدثة، بل يطال خطرها حتى الشركات التي لا تستخدم هذا الحل؛ فربما يتصل موظفوها بخوادم مخترقة بدعوة من نظرائهم في شركات أخرى للمشاركة في اجتماعات فيديو عبر الإنترنت.”
يفغيني غونشاروف، رئيس فريق الاستجابة لطوارئ أنظمة التحكم الصناعي لدى كاسبرسكي
توصيات كاسبرسكي للحد من المخاطر
للحد من هذه المخاطر, توصي كاسبرسكي المؤسسات بضرورة تحديث الخوادم إلى الإصدارات الآمنة فوراً. كما يجب على فرق الأمن الرقمي البحث عن مؤشرات الاختراق في الشبكة. وفي حال اكتشاف أي نشاط مشبوه، يتعين تغيير كلمات المرور للحسابات المعرضة للخطر بشكل عاجل.
علاوة على ذلك، يُنصح بإجراء فحص شامل للأنظمة باستخدام برامج مكافحة الفيروسات المحدثة. ويجب مراقبة الثغرات الأمنية باستمرار وتطبيق التحديثات فور صدورها. كما يساعد تزويد المتخصصين ببيانات استخبارات التهديدات في فهم أساليب المهاجمين ومواجهتها بفعالية.





