Des pirates exploitent une faille TrueConf pour installer des portes dérobées

Des hacktivistes russophones, connus sous le nom de Head Mare, ont activement exploité une faille non corrigée dans les serveurs de visioconférence TrueConf pour pousser des installateurs Windows malveillants vers des utilisateurs sans méfiance. Selon des chercheurs en sécurité qui suivent cette activité, la campagne remplace les logiciels clients légitimes par des versions trojanisées qui installent des beacons Cobalt Strike et d’autres portes dérobées.
L’opération de Head Mare fait suite à la révélation récente de la CVE-2024-42169, une faille de traversée de chemin dans le mécanisme de mise à jour interne de TrueConf. Cette vulnérabilité permet aux attaquants non authentifiés d’écraser des fichiers sur le serveur. En injectant un installateur MSI malveillant dans le canal de mise à jour, le groupe s’assure que tout utilisateur Windows mettant à jour son client TrueConf reçoit le paquet infecté au lieu du logiciel légitime. Les installateurs corrompus conservent la signature numérique originale, ce qui les rend plus difficiles à détecter.
Une surface d’attaque qui s’étend
TrueConf est largement utilisé par des agences gouvernementales, des entreprises et des établissements éducatifs en Russie et dans la CEI pour des visioconférences sécurisées. Les installateurs trojanisés ont été observés ciblant aussi bien des utilisateurs internes qu’externes, ce qui indique que la fuite ne se limite pas à une seule organisation. Les équipes de sécurité sont invitées à vérifier l’intégrité des installateurs clients de TrueConf via des sommes de contrôle ou des téléchargements directs depuis le site officiel du fournisseur avant tout déploiement.
Pourquoi cela compte
Cet incident illustre comment une seule faille non corrigée côté serveur peut se transformer en une compromission de la chaîne d’approvisionnement, touchant des milliers d’utilisateurs en aval. Il met également en lumière une tendance croissante : les groupes hacktivistes qui passent des fuites de données à des sabotages en direct, en exploitant des canaux logiciels de confiance pour livrer des portes dérobées persistantes. Les organisations utilisant TrueConf doivent prioriser la correction des failles et mettre en place des processus rigoureux de vérification des logiciels pour éviter des attaques similaires.
Source : BleepingComputer. Synthèse éditoriale assistée par IA — TechnoExpress.

