
事件概述
資安廠商卡巴斯基近日公開,APT(高階持續性威脅)組織 Head Mare 鎖定未修補的視訊會議平台 TrueConf 伺服器,利用兩項已公開的漏洞 CVE‑2026‑72529(遠端代碼執行)與 CVE‑2026‑72530(系統權限提升),在企業環境中植入 PhantomCore 與 PhantomGraph 兩款後門,完成遠端控制與長期存取。
攻擊手法與技術細節
-
入口:Head Mare 於 7 月透過 TCP 4307 埠連線 TrueConf 伺服器,呼叫受漏洞影響的功能函式,觸發 CVE‑2026‑72529,將惡意指令碼注入平台的沙箱環境。
-
逃逸:因沙箱只能存取應用層資源,駭客進一步利用 CVE‑2026‑72530,以 NT AUTHORITY\SYSTEM(系統最高權限)執行任意程式碼,將原有檔案替換為 Web Shell(可遠端執行指令的網頁後門)。
-
後門部署:Web Shell 具備三大功能:
-
收集受害組織的 IT 基礎設施資訊(例如網路拓撲、系統版本)。
-
取得 TrueConf 資料庫的特殊存取權限,能直接讀寫會議記錄與使用者憑證。
-
將 TrueConf 用戶端程式替換為內嵌 PhantomCore(具備持續控制與資料竊取功能)的變種。
同時,Head Mare 亦在受害者電腦上載入 PhantomGraph(另一款可視化偵測與遠端指令執行的後門),形成雙層持久化。
-
影響與風險評估
- 企業資安防線被突破:TrueConf 作為企業內部與客戶的視訊會議核心,一旦被植入後門,攻擊者可在會議期間竊聽、錄製甚至偽造畫面。
- 橫向移動與資料外洩:取得系統最高權限後,駭客可利用已收集的基礎設施資訊向其他伺服器擴散,進一步竊取商業機密或個人資料。
- 修補窗口期:美國官方警告已於上週發布漏洞通報,但仍有大量企業尚未完成補丁部署,成為攻擊的「高收益」目標。
未來防護建議
-
立即部署補丁:針對 CVE‑2026‑72529 與 CVE‑2026‑72530 的官方更新務必於最短時間內完成,並驗證所有 TrueConf 節點均已升級。
-
加強網路分段:將視訊會議伺服器與核心企業資源分離,限制 TCP 4307 埠的外部存取,僅允許受信任的管理端點。
-
監控異常行為:部署主機入侵偵測系統(HIDS),針對 Web Shell、不明的系統服務啟動與異常資料庫存取進行即時警示。
-
定期資安演練:模擬類似的雙階段攻擊流程,驗證偵測與回應機制的有效性,提升 incident response(事件回應)速度。
卡巴斯基的此份報告提醒企業,視訊會議平台已成為新興攻擊面,唯有以「漏洞即時修補 + 多層防禦」的策略,才能在日益複雜的 APT 風險中保持韌性。