Siber güvenlik uzmanı Kaspersky, Head Mare olarak bilinen Gelişmiş Kalıcı Tehdit (APT) grubunun, PhantomCore ve PhantomGraph adlı truva atlarını kullanarak kurumlara yönelik sofistike ve çok aşamalı yeni bir siber saldırı gerçekleştirdiğini ortaya çıkardı. Bu saldırıların temelinde, yamalanmamış TrueConf video konferans sunucularındaki kritik güvenlik zafiyetlerinin istismar edilmesi yatıyor. Siber korsanlar, bu açıklardan faydalanarak TrueConf istemci kurulum dosyalarını zararlı yazılımlarla değiştirmeyi başarıyor.
TrueConf Güvenlik Açıkları Nasıl İstismar Edildi?
Kaspersky'nin tespitlerine göre, saldırganlar TrueConf sunucusunu ele geçirmek için iki ayrı zafiyetin birleşimini kullandı (Kaspersky tarafından KLCERT-26-057 ve KLCERT-26-058 olarak tanımlanan açılar). Bu kombinasyon, tehdit aktörlerine en yüksek yetki seviyesiyle kod çalıştırma imkanı sundu. Zafiyetleri başarıyla istismar eden siber suçlular, sunucudaki kritik bir dosyayı kendi geliştirdikleri zararlı web arayüzü (web shell) ile değiştirdi. Bu web arayüzü sayesinde, kurban kurumun IT altyapısı hakkında detaylı bilgi toplandı, TrueConf sunucu veri tabanına ayrıcalıklı erişim sağlandı ve en önemlisi, TrueConf istemci kurulum dosyası enfekte edilmiş bir sürümle değiştirildi.
Kaspersky'nin durumu TrueConf'a bildirmesinin ardından, şirket hızla harekete geçerek 18 Haziran 2026 tarihinde yayımladığı en son sunucu güncellemesiyle (5.3.9, 5.4.9 ve 5.5.5 sürümleri) söz konusu zafiyetleri giderdi. Bu durum, siber güvenlik firmaları ile yazılım üreticileri arasındaki işbirliğinin önemini bir kez daha gözler önüne serdi.
Saldırı Mekanizması ve Kullanıcılara Etkisi
Söz konusu siber saldırı, TrueConf sunucularının 5.3.9 öncesindeki 5.3.X, 5.4.9 öncesindeki 5.4.X ve 5.5.5 öncesindeki 5.5.X sürümleri ile daha eski versiyonlarını etkiliyor. Bu durum, güncel olmayan yazılımların ne denli büyük risk taşıdığını gösteriyor. TrueConf yazılımı kullanıcıları açısından saldırı süreci şu şekilde işliyor:
- Ele geçirilmiş TrueConf sunucusuna bağlanan video konferans katılımcılarına, istemci uygulamasının 'güncellenmiş bir sürümünü' indirmeleri ve kurmaları yönünde bir uyarı gösteriliyor.
- Kullanıcılar, bu uyarıya inanarak zararlı yazılımla enfekte edilmiş kurulum dosyasını indirdiğinde ve çalıştırdığında, aygıtlarına PhantomCore veya PhantomGraph truva atları bulaşmış oluyor.
- Bu truva atları, saldırganlara kurbanın sistemine uzaktan erişim, veri hırsızlığı ve ek zararlı yazılım dağıtımı gibi geniş yetkiler sağlıyor.
Kaspersky ICS CERT Başkanı Evgeny Goncharov, konuya ilişkin yaptığı açıklamada, yaygın olarak kullanılan servislerdeki güvenlik açıklarını istismar etmenin saldırganların en sık başvurduğu yöntemlerden biri olduğunu vurguladı. Goncharov, bu kampanyanın özellikle tehlikeli olduğunu, çünkü kullanıcıların günlük iş akışlarının bir parçası olan ve güvenilir olarak algıladıkları bir yazılım aracılığıyla enfekte edildiğini belirtti. Bu tür saldırıların, kurumların dijital güvenliği için sürekli tetikte olunması gerektiğini bir kez daha gösterdiğini ifade etti.
Kurumlar İçin Acil Eylem Çağrısı
Kaspersky, bu tür siber saldırılardan korunmak için tüm kurumlara acil eylem çağrısında bulunuyor. İlk ve en önemli adım, TrueConf video konferans sunucularını derhal en son sürüme güncellemektir. TrueConf'un 18 Haziran 2026 tarihli 5.3.9, 5.4.9 ve 5.5.5 güncellemeleri, tespit edilen zafiyetleri tamamen gidermektedir. Ayrıca, tüm yazılımların düzenli olarak güncellenmesi, güçlü şifre politikaları uygulanması, çalışanlara siber güvenlik farkındalık eğitimleri verilmesi ve gelişmiş uç nokta koruma çözümlerinin kullanılması da büyük önem taşımaktadır. Kurumların, siber tehdit istihbaratını takip etmesi ve proaktif güvenlik önlemleri alması, bu tür gelişmiş tehditlere karşı ayakta kalabilmeleri için hayati öneme sahiptir.










