大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究”,然后点击右上角的【...】,然后点击【设为星标】即可。
关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。
导语
企业、机关单位几乎都在用本地化视频会议工具TrueConf,用来召开内部涉密会议、传输业务核心资料。但卡巴斯基最新捕获的大规模APT攻击事件敲响警钟:仅靠一套未修复漏洞的会议服务器,黑客就能零认证入侵、拿到系统最高权限,篡改官方安装包,参会人员下载客户端的瞬间,后门自动潜伏电脑,长期窃取账号、内网密码、会议涉密文件。
本次攻击团伙Head Mare已从活动黑客组织升级为标准APT,全程无勒索破坏行为,核心目标只有一件事——长期潜伏窃密,覆盖制造、能源、交通、IT、政务多类关键行业。今天一文拆解完整攻击链路、恶意工具特征、自查清单与防御方案,所有部署TrueConf的单位务必看完落地整改。
一、攻击全貌:一套会议服务器,变成黑客投毒枢纽
2026年7月卡巴斯基安全团队监测到Head Mare团伙定向攻击活动,攻击者专门瞄准未升级的TrueConf Server本地部署服务器,依靠双漏洞利用链实现无认证全权限接管,整套攻击流程环环相扣:
1. 无门槛接入
软件默认开放4307/TCP端口,无需账号密码即可直连服务器,攻击影响版本:5.3.X~5.3.9、5.4.X~5.4.9、5.5.X~5.5.5。
2. 沙箱内投送恶意脚本
利用漏洞KLCERT-26-057上传恶意脚本,在程序隔离沙箱中执行。
3. 突破沙箱限制,获取系统最高权限
借助第二处漏洞KLCERT-26-058逃逸隔离环境,直接拿到服务器`NT AUTHORITY\SYSTEM`系统级权限。
4. 植入持久化WebShell后门
替换服务器核心文件`locale.php`,搭建远程控制网页后门,实现三件事:
扫描内网全量资产、梳理网络拓扑;
窃取TrueConf数据库全部账号、会议记录、参会人员信息;
替换官方正版客户端安装包,植入后门程序。
最致命的风险点:员工、合作方、外部参会人员只要从这台中毒服务器下载安装包,终端立刻被植入后门,哪怕只是临时接入会议的外协单位,也会成为黑客渗透跳板。
二、两大后门武器:PhantomCore+PhantomGraph,隐蔽性拉满
黑客篡改安装包内置两套定制化后门工具,分工配合、长期潜伏,规避常规杀毒查杀:
1. PhantomCore 主后门
持久化方式:写入注册表`HKEY_CURRENT_USER\Software\Classes\CLSID\{0340F119-A598-4ed9-B0AC-6F6A12D3E755}\InprocServer32`,开机自动加载;
核心能力:窃取终端账号凭证、dump `lsass.exe`进程内存抓取明文密码、遍历本地文件、搭建SSH反向隧道打通内网;
规避手段:拆分恶意指令、采用无数字签名伪装,普通终端防护极易放行。
2. PhantomGraph 双组件后门
由`SysExcSvc.dll`、`SysReadSvc.dll`两个模块组成,注册为系统后台服务静默运行:
SysExcSvc:对接黑客C2服务器,采用微软OneDrive云存储作为隐蔽通信通道,下发攻击指令;
SysReadSvc:执行批处理命令,完成内网探测、文件读取、数据回传;
设计巧思:拆分两段恶意代码,大幅降低EDR行为检测概率,大量终端长期失陷不告警。
团伙执行指令包含内网资产探测、凭证窃取、隧道搭建等高危操作,一旦中招,企业客户资料、涉密会议录音图纸、内部业务系统账号将全部泄露。
三、极易忽略的延伸风险:不止自家服务器,合作方也会带来威胁
很多企业存在认知误区:我们的TrueConf服务器已经升级,是不是就安全了?
卡巴斯基特别提示关键风险:员工外出对接合作单位时,若对方服务器已被攻陷,参会时下载对方提供的客户端安装包,同样会感染后门。跨企业、跨单位的会议协作,成为病毒横向扩散的隐形通道,供应链渗透风险成倍放大。
四、全网自查清单(运维/安全人员直接复制落地)
(一)服务器侧自查
1. 核对TrueConf Server版本,低于5.3.9/5.4.9/5.5.5立即停机升级官方6月18日发布的修复补丁;
2. 检查`…\public\js\locale.php`文件校验签名,无官方签名、文件修改时间异常判定为WebShell;
3. 审计服务器全量文件,排查MD5匹配IOC特征的恶意程序;
4. 关闭对外不必要的4307/TCP端口访问,配置白名单限制内网地址接入。
(二)终端侧排查
1. 检索系统服务,查看是否存在`SysExcSvc`、`SysReadSvc`陌生服务;
2. 检索注册表`CLSID`项下可疑CLSID键值,清理恶意加载项;
3. 扫描`C:\Windows\System32\inetsrv\`目录,排查`SysExcSvc.dll`、`SysReadSvc.dll`;
4. 校验所有TrueConf客户端安装包数字签名,无有效签名禁止分发安装。
(三)安全设备检测规则
已部署卡巴斯基EDR/MDR/SIEM的企业,可直接启用内置检测规则覆盖攻击行为:
1. `unusual_php_file_creation_from_trueconf_process`:监控服务器篡改locale.php行为;
2. `unsigned_trueconf_installer`:拦截无签名恶意客户端安装包;
3. 内置规则监控lsass内存dump、可疑CLSID注册表写入、临时目录批处理执行等高危行为。
五、长效防御方案,杜绝同类供应链攻击
1. 强制补丁管理
所有本地部署协作类软件建立月度漏洞巡检机制,厂商高危补丁发布72小时内完成全量升级,杜绝长期暴露高危端口。
2. 客户端安装包校验机制
对内分发软件安装包统一校验官方数字签名,禁止员工从外部会议服务器、陌生链接下载客户端;对外参会统一使用纯净官方渠道安装,不使用会场提供的本地安装包。
3. 终端行为监控加固
开启Windows安全日志4688、4657、4697事件采集,监控陌生服务注册、注册表CLSID劫持、lsass进程内存读取等高风险行为;部署EDR实时拦截无签名程序、异常PowerShell、批处理指令执行。
4. 网络边界隔离
视频会议服务器单独划分安全区域,禁止与核心业务、数据库服务器互通;防火墙严格限制4307、SSH等端口对外暴露,仅放行可信内网地址。
5. 常态化威胁狩猎
定期导入IOC威胁情报(MD5、恶意域名、IP、YARA规则)全量扫描终端与服务器,主动排查潜伏后门。
六、文末总结&互动引导
本次Head Mare针对TrueConf的攻击,暴露了当下政企安全最大盲区:大家只重视办公系统、数据库防护,却忽视视频会议、协同工具这类“次要软件”,最终沦为黑客入侵核心内网的突破口。
漏洞厂商早已发布修复版本,大量企业仍未升级,等于主动敞开内网大门。建议各单位本周内完成TrueConf全资产版本排查、终端恶意程序扫描,守住供应链渗透第一道防线。
加入知识星球,可获取权益
一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。



二、为什么加入?
职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?
三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」
✅ 职业发展「精准导航」
1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;
晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;
技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。
✅ 安全方案「对症开方」
实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);
架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。
✅ 圈子资源「直接对接」
大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);
四、适合谁?
想突破职业天花板的安全工程师/架构师;
需快速落地安全项目的企业负责人;
关注行业动态的安全爱好者或IT从业人员。


喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。

