تخطى إلى المحتوى الرئيسي

Head Mare تخترق TrueConf لتوزيع برمجيات خبيثة بالروسية

فريق جلتش
منذ ساعتين10 مشاهدة4 دقائق
Head Mare تخترق TrueConf لتوزيع برمجيات خبيثة بالروسية

كشفت Kaspersky عن استغلال مجموعة Head Mare لثغرات في خوادم TrueConf غير المحدّثة، لنشر برمجيات خبيثة عبر مثبتات العملاء، مما يهدد القطاعات الروسية الحيوية. الهجمات تستهدف عملاء TrueConf Server 5.3.x وما قبلها.

في 8 أغسطس 2026، كشفت شركة Kaspersky للأمن السيبراني عن قيام مجموعة Head Mare القرصنة باستغلال ثغرات أمنية في خوادم TrueConf لمكالمات الفيديو غير المحدّثة، وذلك لاستبدال مثبتات العملاء (client installers) بإصدارات خبيثة تحتوي على أبواب خلفية. تستهدف هذه الحملة منظمات روسية في قطاعات حيوية تشمل الأدوات والإلكترونيات والنقل والطاقة وتكنولوجيا المعلومات وتطوير البرمجيات. تُعد TrueConf أداة مؤتمرات فيديو واسعة الانتشار في روسيا، خاصةً في قطاعي الشركات والحكومة، حيث تُسوّق كبديل آمن محلي (on-premise) للأدوات الغربية مثل Zoom و Microsoft Teams، وهو ما يثير تساؤلات جدية حول مدى أمان هذه البدائل.

بدأت هجمات Head Mare، التي اكتشفتها Kaspersky في يوليو، بالوصول إلى خوادم TrueConf المستهدفة عبر منفذ TCP 4307، وهو مفتوح افتراضياً ولا يتطلب مصادقة. استغلت المجموعة ثغرتين تتبعهما Kaspersky داخلياً: KLCERT-26-057، التي سمحت بتنفيذ تعليمات برمجية عشوائية داخل البيئة المعزولة لـ TrueConf، و KLCERT-26-058، التي مكنتهم من الهروب من هذه البيئة وتشغيل أوامر على نظام التشغيل الأساسي. بعد ذلك، قامت المجموعة برفع امتيازاتها إلى NT AUTHORITY\SYSTEM، مما منحها أعلى مستوى من الصلاحيات على الخادم المخترق. هذه العملية سمحت باستبدال ملف '\_public\js\locale.php\_' بـ web shell يوفر وصولاً عن بعد ومستمراً إلى الخادم المتأثر.

التحليل التقني

تستخدم مجموعة Head Mare الـ web shell لجمع معلومات حساسة من بيئة الضحية، والوصول إلى قاعدة بيانات TrueConf، واستبدال مثبت TrueConf Client الشرعي الموجود على الخادم بنسخة خبيثة. هذه النسخة المعدلة تحتوي على الباب الخلفي PhantomCore. عندما يتصل أعضاء المنظمة بالخادم المحلي لـ TrueConf، يتلقون مثبت عميل معدّل، وغير موقع رقمياً، كتحديث. هذا يعني أن الثقة في تحديثات البرامج يتم استغلالها مباشرة كآلية نشر.

بالإضافة إلى PhantomCore، تنشر Head Mare باباً خلفياً آخر يُعرف باسم PhantomGraph. يتكون PhantomGraph من ملفي DLL وهما SysExcSvc.dll و SysReadSvc.dll. هذا الباب الخلفي مصمم لقبول الأوامر عبر حساب Microsoft OneDrive، وتنفيذها، وإعادة النتائج. شمل النشاط الملحوظ للمهاجمين عبر PhantomGraph تفريغ ذاكرة عملية Local Security Authority Subsystem Service (LSASS) لاستخلاص بيانات الاعتماد. كما يقوم البرنامج الضار بتشغيل أوامر استطلاع مثل hostname و whoami، ويُنشئ نفق SSH عكسياً. هذه القدرات تمنح المهاجمين سيطرة واسعة وقدرة على الحركة الجانبية داخل الشبكة المستهدفة.

  • الثغرات المستغلة:
    • KLCERT-26-057: تنفيذ تعليمات برمجية عشوائية بامتيازات عالية ضمن بيئة TrueConf المعزولة.
    • KLCERT-26-058: الهروب من البيئة المعزولة وتشغيل أوامر على نظام التشغيل الأساسي.
  • الإصدارات المتأثرة:
    • TrueConf Server 5.3.x قبل 5.3.9
    • TrueConf Server 5.4.x قبل 5.4.9
    • TrueConf Server 5.5.x قبل 5.5.5
    • الإصدارات الأقدم
  • الإصدارات التي تم إصلاحها: 5.3.9، 5.4.9، و 5.5.5، والتي صدرت في 18 يونيو [2026].

تشير Kaspersky إلى أن طرق الوصول الأولية للمهاجمين تشمل التصيد الاحتيالي، استغلال خوادم الويب العامة، والوصول عبر المقاولين، مما يظهر استراتيجية هجوم متعددة الأوجه.

السياق وتأثير السوق

يضع هذا الاختراق TrueConf في موقف حرج، خاصة وأنها تسوق نفسها كبديل آمن وداخلي (on-premise) لعمالقة مثل Zoom و Microsoft Teams، وهو جانب حيوي للمنظمات الروسية التي تسعى للاستقلال التكنولوجي. الثغرات التي استغلها Head Mare تضرب في صميم ادعاء TrueConf بالأمن، خصوصاً وأنها سمحت بتنفيذ تعليمات برمجية بامتيازات NT AUTHORITY\SYSTEM واستبدال مثبتات العملاء بتطبيقات خبيثة. هذا يهدد بشكل مباشر الثقة التي تضعها المؤسسات الحكومية والشركات في البنية التحتية المحلية للتحايل على المخاطر المرتبطة بالحلول الغربية.

ليست هذه هي المرة الأولى التي تتعرض فيها TrueConf لهجمات من هذا النوع. ففي أبريل 2026، أبلغت CheckPoint Research عن حملة 'Operation True Chaos' التي استغلت ثغرة يوم-صفر (zero-day) لتنفيذ ملفات عشوائية في TrueConf، تم تتبعها باسم CVE-2026-3502. استخدمت تلك الحملة، التي نُسبت مبدئياً إلى جهات صينية تستخدم برمجية Havoc الخبيثة، تحديثات عميل مُقرصنة لتسليم البرمجيات الخبيثة. هذا النمط المتكرر من استهداف TrueConf عبر ثغرات تنفيذ التعليمات البرمجية وتزوير تحديثات العملاء يشير إلى ضعف هيكلي أو تحديات مستمرة في دورة حياة تطوير الأمن (SDLC) للمنتج. الخطر لا يقتصر على مستخدمي خوادم TrueConf مباشرة؛ فكما تحذر Kaspersky، حتى الموظفين الذين يتصلون بخوادم TrueConf المخترقة لدى شركاء أو متعاقدين يمكنهم تحميل حزم التثبيت المصابة، مما يخلق ناقل هجوم واسعاً ويُقلل من ميزة العزل المفترضة.

رؤية Glitch4Techs

إن تكرار اختراق منصة TrueConf، التي تروج لوعود الأمن والسيادة التقنية، يكشف عن فجوة صارخة بين التصور والواقع. حقيقة أن الثغرات المستغلة في هجمات Head Mare، والتي تؤثر على الإصدارات 5.3.x و 5.4.x و 5.5.x، قد تم إصلاحها في 18 يونيو 2026، ومع ذلك استمرت الهجمات في يوليو، تشير بوضوح إلى فشل حرج في إدارة التصحيحات أو بطء في تبني التحديثات من قبل المستخدمين النهائيين. هذا ليس مجرد إخفاق أمني واحد، بل هو نمط يظهر فيه المنتج ضعيفاً بشكل متكرر أمام استغلال الثغرات، بما في ذلك ثغرة يوم-صفر CVE-2026-3502 التي أُبلغ عنها في أبريل 2026. الادعاء بكونها بديلاً آمناً محلياً ينهار أمام واقع أن تحديثاتها لم تكن كافية لصد الهجمات النشطة، وأن ناقلات الاختراق لا تزال متعددة وفعالة، مما يجعل وعود الأمن مجرد تسويق غير مدعوم بالواقع التقني.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك