{"id":48578,"date":"2026-08-09T13:43:53","date_gmt":"2026-08-09T11:43:53","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=48578"},"modified":"2026-08-09T13:43:53","modified_gmt":"2026-08-09T11:43:53","slug":"trueconf-trojanisierte-installer","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/trueconf-trojanisierte-installer\/","title":{"rendered":"Hacker trojanisieren TrueConf-Installationsdateien mit Backdoors"},"content":{"rendered":"<p>Die Hacktivistengruppe Head Mare nutzt gezielt Sicherheitsl\u00fccken in ungepatchten <a href=\"https:\/\/trueconf.com\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">TrueConf<\/a>a-Videokonferenzservern aus, um die dort bereitgestellten Client-Installationsdateien durch manipulierte Versionen zu ersetzen. Diese trojanisierten Pakete schleusen anschlie\u00dfend die hochentwickelten Backdoors PhantomCore und PhantomGraph in die Netzwerke der Opfer ein. TrueConf ist insbesondere in Russland als vermeintlich sichere, lokale Alternative zu westlichen Diensten wie Zoom oder Microsoft Teams weit verbreitet und findet vor allem in Beh\u00f6rden und Unternehmen Einsatz.<\/p>\n<h2>Schwachstellenkette erm\u00f6glicht vollst\u00e4ndige Server\u00fcbernahme<\/h2>\n<p>Die Attacken, die im Juli von Forschern der Sicherheitsfirma <a href=\"https:\/\/www.kaspersky.com\/blog\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Kaspersky<\/a> entdeckt wurden, basieren auf einer Kette kritischer Schwachstellen. Die Angreifer nutzen den standardm\u00e4\u00dfig ge\u00f6ffneten TCP-Port 4307, um ohne vorherige Authentifizierung eine Verbindung zum Zielserver herzustellen. Eine erste, intern von Kaspersky als KLCERT-26-057 gef\u00fchrte Schwachstelle erlaubt es den Hackern, ein sch\u00e4dliches Skript innerhalb der isolierten Umgebung von TrueConf auszuf\u00fchren. Eine zweite L\u00fccke (KLCERT-26-058) erm\u00f6glicht schlie\u00dflich die Flucht aus dieser Sandbox, um direkte Befehle auf dem zugrunde liegenden Betriebssystem auszuf\u00fchren.<\/p>\n<p>Nach erfolgreicher Eskalation der Berechtigungen auf die h\u00f6chste Systemebene (<strong>NT AUTHORITY\\SYSTEM<\/strong>) ersetzen die Angreifer die Datei &#8218;<em>\\public\\js\\locale.php<\/em>&#8218; durch eine Web-Shell. Diese verschafft ihnen dauerhaften, aus der Ferne nutzbaren Zugriff auf den kompromittierten Server. Im n\u00e4chsten Schritt sammeln die Angreifer sensible Informationen aus der Umgebung, greifen auf die TrueConf-Datenbank zu und tauschen schlie\u00dflich das legitime TrueConf-Client-Installationsprogramm auf dem Server gegen eine manipulierte Version aus.<\/p>\n<p>Sobald sich Mitarbeiter der betroffenen Organisation mit dem lokalen TrueConf-Server verbinden, wird ihnen das trojanisierte Installationspaket als vermeintliches Update angeboten. Die manipulierte Datei ist dabei nicht digital signiert, was aufmerksamen Nutzern oder Sicherheitsl\u00f6sungen einen Hinweis geben kann.<\/p>\n<h3>Gefahr reicht \u00fcber die eigene Infrastruktur hinaus<\/h3>\n<p>Die Bedrohung beschr\u00e4nkt sich nicht auf Unternehmen, die TrueConf selbst betreiben. &#8222;Selbst wenn Ihre Organisation keinen TrueConf-Server verwendet, k\u00f6nnen sich Mitarbeiter mit kompromittierten Servern von Gesch\u00e4ftspartnern verbinden, um an Online-Meetings teilzunehmen&#8220;, warnt Kaspersky in seiner Analyse. In diesem Fall laden auch sie die infizierten Installationspakete herunter. Dies unterstreicht die Risiken, die von einer vertrauensw\u00fcrdigen, aber verwundbaren Drittanbieter-Infrastruktur ausgehen k\u00f6nnen.<\/p>\n<h2>PhantomGraph: Datenexfiltration via Microsoft OneDrive<\/h2>\n<p>Neben der Verbreitung von PhantomCore setzt Head Mare einen separaten Backdoor-Mechanismus ein, der aus zwei DLL-Dateien (SysExcSvc.dll und SysReadSvc.dll) besteht. PhantomGraph kommuniziert nicht direkt mit einem Command-and-<a href=\"https:\/\/overcentral.com\/de\/control-resonant-vorbesteller-boni-early-access\/\" title=\"CONTROL Resonant: Vorbesteller-Boni, Deluxe Edition und Early Access enth\u00fcllt\" data-iacss-internal=\"1\">Control<\/a>aa-Server, sondern nutzt ein Microsoft OneDrive-Konto als scheinbar legitime Kommunikationsplattform. Die Schadsoftware empf\u00e4ngt dort Befehle, f\u00fchrt sie im Zielnetzwerk aus und sendet die Ergebnisse auf demselben Weg zur\u00fcck an die Angreifer.<\/p>\n<p>Zu den beobachteten Aktivit\u00e4ten von PhantomGraph z\u00e4hlt das Dumping des Speichers des Local Security Authority Subsystem Service (LSASS). Dieser Prozess enth\u00e4lt Anmeldedaten, die auf diese Weise gestohlen werden k\u00f6nnen. Dar\u00fcber hinaus f\u00fchrt der Backdoor typische Aufkl\u00e4rungsbefehle wie <em>hostname<\/em> oder <em>whoami<\/em> aus und startet eine verschl\u00fcsselte Reverse-SSH-Tunnelverbindung, um dauerhaften Zugriff zu gew\u00e4hrleisten. Die Taktik, legitime Cloud-Dienste f\u00fcr Command-and-Control zu missbrauchen, erschwert die Erkennung durch traditionelle Netzwerksicherheitsl\u00f6sungen erheblich.<\/p>\n<h2>Betroffene Versionen und Gegenma\u00dfnahmen<\/h2>\n<p>Die beiden ausgenutzten Schwachstellen betreffen TrueConf Server 5.3.x vor Version 5.3.9, 5.4.x vor Version 5.4.9, 5.5.x vor Version 5.5.5 sowie \u00e4ltere Versionen. Der Hersteller hat die L\u00fccken in den genannten, seit dem <a href=\"https:\/\/overcentral.com\/de\/ea-fc-26-server-wartung-18-juni\/\" title=\"EA FC 26 Wartungsarbeiten am 18. Juni: Server bis 15 Uhr BST offline\" data-iacss-internal=\"1\">18. Juni<\/a> verf\u00fcgbaren Versionen geschlossen. Bereits im April 2026 hatte <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/hackers-exploit-trueconf-zero-day-to-push-malicious-software-updates\/\" target=\"_blank\" rel=\"nofollow noopener\">CheckPoint Research<\/a> \u00fcber eine separate Zero-Day-L\u00fccke (CVE-2026-3502) berichtet, die Angreifer ebenfalls nutzten, um manipulierte Client-Updates auszuliefern. Diese Kampagne mit dem Namen &#8218;Operation True Chaos&#8216; wurde damals chinesischen Angreifern zugeschrieben, die das Havoc-Implant einsetzten.<\/p>\n<h2>Aktuelle Kampagnen und Ziele<\/h2>\n<p>Kaspersky beobachtet derzeit mehrere aktive Kampagnen der Head Mare Gruppe, die sich gezielt gegen russische Organisationen aus den Bereichen Instrumentierung, Elektronik, Transport, Energie, IT und Softwareentwicklung richten. Die Angreifer setzen eine Reihe von Methoden f\u00fcr den Erstzugriff ein, die Phishing, die Ausnutzung \u00f6ffentlich erreichbarer Webserver sowie den Zugriff \u00fcber kompromittierte Auftragnehmer (Supply-Chain-Attacken) umfassen. Die Kombination aus der Kompromittierung einer vertrauensw\u00fcrdigen Kommunikationsplattform und der Nutzung eines legitimen Cloud-Dienstes f\u00fcr die Steuerung der Malware zeigt ein hohes Ma\u00df an Raffinesse. F\u00fcr Sicherheitsteams bedeutet dies, dass die reine Patch-Verwaltung nicht ausreicht. Vielmehr ist eine kontinuierliche \u00dcberwachung ungew\u00f6hnlicher Verhaltensweisen \u2013 etwa von Servern, die ohne Authentifizierung externen Code ausf\u00fchren oder verd\u00e4chtige DLLs laden \u2013 erforderlich, um die Anzeichen einer solchen Kompromittierung fr\u00fchzeitig zu erkennen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Die Hacktivistengruppe Head Mare nutzt gezielt Sicherheitsl\u00fccken in ungepatchten TrueConfa-Videokonferenzservern aus, um die dort bereitgestellten Client-Installationsdateien durch manipulierte Versionen zu ersetzen. Diese trojanisierten Pakete schleusen anschlie\u00dfend die hochentwickelten Backdoors PhantomCore und PhantomGraph in die Netzwerke der Opfer ein. TrueConf ist insbesondere in Russland als vermeintlich sichere, lokale Alternative zu westlichen Diensten wie Zoom oder Microsoft [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":48582,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/raw.githubusercontent.com\/medeiroslima\/overcentral-images\/main\/images\/ocie_1786275842592.jpg","fifu_image_alt":"Hacker trojanisieren TrueConf-Installationsdateien mit Backdoors","footnotes":""},"categories":[5],"tags":[],"class_list":["post-48578","post","type-post","status-publish","format-standard","has-post-thumbnail","category-artikel"],"fifu_image_url":"https:\/\/raw.githubusercontent.com\/medeiroslima\/overcentral-images\/main\/images\/ocie_1786275842592.jpg","fifu_image_alt":"Hacker trojanisieren TrueConf-Installationsdateien mit Backdoors","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/48578","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=48578"}],"version-history":[{"count":3,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/48578\/revisions"}],"predecessor-version":[{"id":48581,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/48578\/revisions\/48581"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/48582"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=48578"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=48578"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=48578"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}