← กลับไปหน้าบทความ
พบการโจมตี TrueConf Server เพื่อฝัง Backdoor ในตัวติดตั้ง Client
Cybersecurity·11 พ.ค. 2568·อ่าน 8 นาที

พบการโจมตี TrueConf Server เพื่อฝัง Backdoor ในตัวติดตั้ง Client

ข้อมูลทั่วไป
 
   TrueConf Server เป็นซอฟต์แวร์สำหรับให้บริการประชุมทางวิดีโอ (Video Conferencing) และการสื่อสารภายในองค์กร โดยรองรับการติดตั้งและใช้งานภายในระบบขององค์กร (On-Premises) ทำหน้าที่เป็นเซิร์ฟเวอร์กลางสำหรับจัดการการประชุม การสื่อสารผ่านเสียงและวิดีโอ การส่งข้อความ การแชร์หน้าจอ และการจัดการผู้ใช้งาน ผ่าน TrueConf Client รวมถึงรองรับการเชื่อมต่อกับระบบสื่อสารและโครงสร้างพื้นฐานอื่นขององค์กร

เหตุการณ์

   Kaspersky พบกลุ่มแฮกเกอร์ Head Mare ใช้ประโยชน์จากช่องโหว่ใน TrueConf Server เวอร์ชันที่ไม่ได้รับการอัปเดต เพื่อเข้าถึงระบบจากระยะไกลและติดตั้ง Backdoor บนเครื่องเซิร์ฟเวอร์ โดยช่องโหว่ที่เกี่ยวข้องคือ KLCERT-26-057 และ KLCERT-26-058

  ผู้โจมตีสามารถเชื่อมต่อมายัง TCP Port 4307 ซึ่งเปิดใช้งานเป็นค่าเริ่มต้นโดยไม่ต้องยืนยันตัวตน จากนั้นใช้ช่องโหว่ดังกล่าวเพื่อรันโค้ดภายใน TrueConf Server และหลบออกจาก Sandbox เพื่อเข้าถึงระบบปฏิบัติการของเซิร์ฟเวอร์ ก่อนยกระดับสิทธิ์เป็น NT AUTHORITY\SYSTEM หลังจากยึดเครื่องได้ ผู้โจมตีได้ติดตั้ง Web Shell เพื่อรักษาการเข้าถึงระบบ และแก้ไขไฟล์ของ TrueConf Server รวมถึง TrueConf Client Installer ที่ให้บริการดาวน์โหลดแก่ผู้ใช้งาน ทำให้ผู้ใช้งานที่ดาวน์โหลดหรือติดตั้ง Client จากเซิร์ฟเวอร์ที่ถูกบุกรุกอาจได้รับตัวติดตั้งที่ถูกฝัง PhantomCore Backdoor นอกจากนี้ ผู้โจมตียังติดตั้ง PhantomGraph Backdoor ซึ่งสามารถรับคำสั่งจากระยะไกล ดำเนินการคำสั่งบนเครื่องที่ถูกบุกรุก และขโมยข้อมูลสำคัญ เช่น Credentials จากหน่วยความจำของกระบวนการ LSASS รวมถึงใช้สำหรับสำรวจข้อมูลภายในระบบและสร้าง Reverse SSH Tunnel

  Kaspersky ระบุว่าพบการโจมตีดังกล่าวตั้งแต่เดือนกรกฎาคม 2026 และพบการโจมตีองค์กรในหลายภาคส่วน เช่น Instrumentation, Electronics, Transportation, Energy, IT และ Software Development

ผลิตภัณฑ์และรุ่นที่ได้รับผลกระทบ

•TrueConf Server 5.3.x ก่อนเวอร์ชัน 5.3.9

•TrueConf Server 5.4.x ก่อนเวอร์ชัน 5.4.9

•TrueConf Server 5.5.x ก่อนเวอร์ชัน 5.5.5

คำแนะนำ

  ผู้ดูแลระบบตรวจสอบเวอร์ชันของ TrueConf Server และอัปเกรดเป็นเวอร์ชันที่ได้รับการแก้ไข ได้แก่ 5.3.9, 5.4.9 หรือ 5.5.5 นอกจากนี้ควรตรวจสอบการเชื่อมต่อบน TCP Port 4307 ตรวจสอบไฟล์และ Client Installer ที่ให้บริการจาก TrueConf Server รวมถึงตรวจสอบความผิดปกติที่อาจเกี่ยวข้องกับ PhantomCore และ PhantomGraph หากระบบเคยถูกเปิดให้เข้าถึงจากเครือข่ายภายนอก

ข้อมูลอ้างอิง

https://www.bleepingcomputer.com/news/security/hackers-breach-trueconf-to-trojanize-client-installers-with-backdoors/

https://trueconf.com/blog/update/trueconf-server-security-updates-june-2026?utm_source

https://trueconf.com/docs/server/en/?utm_source

https://trueconf.ru/blog/update/security-updates?utm_source