大数跨境

高危预警!APT团伙攻陷视频会议服务器,开会下载客户端即中招,全网政企自查

高危预警!APT团伙攻陷视频会议服务器,开会下载客户端即中招,全网政企自查 AI紫队安全研究
2026-08-20
0
导读:大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!

        大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究,然后点击右上角的【...】,然后点击【设为星标】即可

        关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。

 

  

导语 

企业、机关单位几乎都在用本地化视频会议工具TrueConf,用来召开内部涉密会议、传输业务核心资料。但卡巴斯基最新捕获的大规模APT攻击事件敲响警钟:仅靠一套未修复漏洞的会议服务器,黑客就能零认证入侵、拿到系统最高权限,篡改官方安装包,参会人员下载客户端的瞬间,后门自动潜伏电脑,长期窃取账号、内网密码、会议涉密文件。


本次攻击团伙Head Mare已从活动黑客组织升级为标准APT,全程无勒索破坏行为,核心目标只有一件事——长期潜伏窃密,覆盖制造、能源、交通、IT、政务多类关键行业。今天一文拆解完整攻击链路、恶意工具特征、自查清单与防御方案,所有部署TrueConf的单位务必看完落地整改。


一、攻击全貌:一套会议服务器,变成黑客投毒枢纽

2026年7月卡巴斯基安全团队监测到Head Mare团伙定向攻击活动,攻击者专门瞄准未升级的TrueConf Server本地部署服务器,依靠双漏洞利用链实现无认证全权限接管,整套攻击流程环环相扣:

1. 无门槛接入

软件默认开放4307/TCP端口,无需账号密码即可直连服务器,攻击影响版本:5.3.X~5.3.9、5.4.X~5.4.9、5.5.X~5.5.5。

2. 沙箱内投送恶意脚本

利用漏洞KLCERT-26-057上传恶意脚本,在程序隔离沙箱中执行。

3. 突破沙箱限制,获取系统最高权限

借助第二处漏洞KLCERT-26-058逃逸隔离环境,直接拿到服务器`NT AUTHORITY\SYSTEM`系统级权限。

4. 植入持久化WebShell后门

替换服务器核心文件`locale.php`,搭建远程控制网页后门,实现三件事:

扫描内网全量资产、梳理网络拓扑;

窃取TrueConf数据库全部账号、会议记录、参会人员信息;

替换官方正版客户端安装包,植入后门程序。


最致命的风险点:员工、合作方、外部参会人员只要从这台中毒服务器下载安装包,终端立刻被植入后门,哪怕只是临时接入会议的外协单位,也会成为黑客渗透跳板。


二、两大后门武器:PhantomCore+PhantomGraph,隐蔽性拉满

黑客篡改安装包内置两套定制化后门工具,分工配合、长期潜伏,规避常规杀毒查杀:

1. PhantomCore 主后门

持久化方式:写入注册表`HKEY_CURRENT_USER\Software\Classes\CLSID\{0340F119-A598-4ed9-B0AC-6F6A12D3E755}\InprocServer32`,开机自动加载;

核心能力:窃取终端账号凭证、dump `lsass.exe`进程内存抓取明文密码、遍历本地文件、搭建SSH反向隧道打通内网;

规避手段:拆分恶意指令、采用无数字签名伪装,普通终端防护极易放行。


2. PhantomGraph 双组件后门

由`SysExcSvc.dll`、`SysReadSvc.dll`两个模块组成,注册为系统后台服务静默运行:

SysExcSvc:对接黑客C2服务器,采用微软OneDrive云存储作为隐蔽通信通道,下发攻击指令;

SysReadSvc:执行批处理命令,完成内网探测、文件读取、数据回传;

设计巧思:拆分两段恶意代码,大幅降低EDR行为检测概率,大量终端长期失陷不告警。


团伙执行指令包含内网资产探测、凭证窃取、隧道搭建等高危操作,一旦中招,企业客户资料、涉密会议录音图纸、内部业务系统账号将全部泄露。


三、极易忽略的延伸风险:不止自家服务器,合作方也会带来威胁

很多企业存在认知误区:我们的TrueConf服务器已经升级,是不是就安全了?

卡巴斯基特别提示关键风险:员工外出对接合作单位时,若对方服务器已被攻陷,参会时下载对方提供的客户端安装包,同样会感染后门。跨企业、跨单位的会议协作,成为病毒横向扩散的隐形通道,供应链渗透风险成倍放大。


四、全网自查清单(运维/安全人员直接复制落地)

(一)服务器侧自查

1. 核对TrueConf Server版本,低于5.3.9/5.4.9/5.5.5立即停机升级官方6月18日发布的修复补丁;

2. 检查`…\public\js\locale.php`文件校验签名,无官方签名、文件修改时间异常判定为WebShell;

3. 审计服务器全量文件,排查MD5匹配IOC特征的恶意程序;

4. 关闭对外不必要的4307/TCP端口访问,配置白名单限制内网地址接入。


(二)终端侧排查

1. 检索系统服务,查看是否存在`SysExcSvc`、`SysReadSvc`陌生服务;

2. 检索注册表`CLSID`项下可疑CLSID键值,清理恶意加载项;

3. 扫描`C:\Windows\System32\inetsrv\`目录,排查`SysExcSvc.dll`、`SysReadSvc.dll`;

4. 校验所有TrueConf客户端安装包数字签名,无有效签名禁止分发安装。


(三)安全设备检测规则

已部署卡巴斯基EDR/MDR/SIEM的企业,可直接启用内置检测规则覆盖攻击行为:

1. `unusual_php_file_creation_from_trueconf_process`:监控服务器篡改locale.php行为;

2. `unsigned_trueconf_installer`:拦截无签名恶意客户端安装包;

3. 内置规则监控lsass内存dump、可疑CLSID注册表写入、临时目录批处理执行等高危行为。


五、长效防御方案,杜绝同类供应链攻击

1. 强制补丁管理

所有本地部署协作类软件建立月度漏洞巡检机制,厂商高危补丁发布72小时内完成全量升级,杜绝长期暴露高危端口。

2. 客户端安装包校验机制

对内分发软件安装包统一校验官方数字签名,禁止员工从外部会议服务器、陌生链接下载客户端;对外参会统一使用纯净官方渠道安装,不使用会场提供的本地安装包。

3. 终端行为监控加固

开启Windows安全日志4688、4657、4697事件采集,监控陌生服务注册、注册表CLSID劫持、lsass进程内存读取等高风险行为;部署EDR实时拦截无签名程序、异常PowerShell、批处理指令执行。

4. 网络边界隔离

视频会议服务器单独划分安全区域,禁止与核心业务、数据库服务器互通;防火墙严格限制4307、SSH等端口对外暴露,仅放行可信内网地址。

5. 常态化威胁狩猎

定期导入IOC威胁情报(MD5、恶意域名、IP、YARA规则)全量扫描终端与服务器,主动排查潜伏后门。


六、文末总结&互动引导

本次Head Mare针对TrueConf的攻击,暴露了当下政企安全最大盲区:大家只重视办公系统、数据库防护,却忽视视频会议、协同工具这类“次要软件”,最终沦为黑客入侵核心内网的突破口。


漏洞厂商早已发布修复版本,大量企业仍未升级,等于主动敞开内网大门。建议各单位本周内完成TrueConf全资产版本排查、终端恶意程序扫描,守住供应链渗透第一道防线。


加入知识星球,可获取权益

一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。

二、为什么加入?  

职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?  


三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」 

✅ 职业发展「精准导航」

 1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;  

 晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;

 技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。

✅ 安全方案「对症开方」

 实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);

 架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。

✅ 圈子资源「直接对接」

 大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);  


四、适合谁?  

 想突破职业天花板的安全工程师/架构师;  

 需快速落地安全项目的企业负责人;  

 关注行业动态的安全爱好者或IT从业人员。

喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。


【声明】内容源于网络
0
0
AI紫队安全研究
在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
内容 78
粉丝 0
AI紫队安全研究 在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
总阅读756
粉丝0
内容78