Как взлом видеоконференций TrueConf превратил обновления в оружие против правительств Юго-Восточной Азии?

Обычное обновление рабочей программы. Сотрудник госучреждения запускает компьютер, система подтягивает свежую версию видеоконференц-клиента. Всё штатно, никаких предупреждений. Только вместо легитимного апдейта на машину уже загружается вредоносный код, открывающий злоумышленникам полный доступ к правительственной сети. Именно так, по данным компании Check Point, была устроена кампания, получившая название TrueChaos.
Как взлом видеоконференций TrueConf превратил обновления в оружие против правительств Юго-Восточной Азии?
Изображение носит иллюстративный характер

Целью атаки стали государственные структуры сразу нескольких стран Юго-Восточной Азии. Вектором проникновения послужила уязвимость нулевого дня в Windows-клиенте TrueConf — популярного программного обеспечения для видеоконференцсвязи. Уязвимости присвоен идентификатор CVE-2026-3502 и оценка 7.8 по шкале CVSS, что соответствует высокой степени опасности. Суть проблемы — в отсутствии проверки целостности при загрузке обновлений. Клиент просто доверял тому, что получал от сервера, не проверяя подлинность пакета.
Схема атаки выглядит элегантно и от этого пугающе. Злоумышленники получали контроль над локальным (on-premises) сервером TrueConf внутри организации. После этого они подменяли легитимный пакет обновления на отравленную версию. Все подключённые к этому серверу рабочие станции автоматически скачивали подмену, принимая её за штатный апдейт. Один скомпрометированный сервер — и вся сеть подключённых к нему компьютеров заражена. По сути, стандартный механизм обновления превращался в канал массового распространения малвари.
На технических деталях стоит остановиться подробнее. Первым на машину жертвы попадал DLL-имплант под именем 7z-x64.dll. Он выполнял разведку, закреплялся в системе и подтягивал дополнительную полезную нагрузку. Следующим элементом цепочки был файл iscsiexe.dll, задача которого — обеспечить запуск безобидного на вид исполняемого файла poweriso.exe. Через этот легитимный бинарник с помощью техники DLL side-loading загружался уже полноценный бэкдор. Конечной целью, по оценке Check Point с высокой степенью уверенности, была установка Havoc — фреймворка для командного управления с открытым исходным кодом. На тех же заражённых машинах обнаружили и ShadowPad, сложный бэкдор, который давно и устойчиво ассоциируется с китайскими хакерскими группами.
Инфраструктура атакующих тоже указывает на определённый регион. Дополнительные вредоносные компоненты размещались на FTP-сервере с IP-адресом 47.237.15[.]197. Управляющие серверы (C2) работали на мощностях Alibaba Cloud и Tencent. Совокупность этих фактов, использование DLL side-loading, китайская облачная инфраструктура и пересечение с жертвами, на чьих системах ранее уже находили ShadowPad, позволила аналитикам Check Point с умеренной степенью уверенности атрибутировать кампанию китайской прогосударственной группировке.
Подозрения пали на группу, которую в Check Point отслеживают под именем Amaranth-Dragon. Эта группировка ранее уже использовала фреймворк Havoc против аналогичных целей. Ещё в 2025 году фиксировались её вторжения в правительственные и правоохранительные учреждения по всей Юго-Восточной Азии. Атаки с эксплуатацией CVE-2026-3502 начали регистрировать в начале 2026 года — они стали логичным развитием предыдущей активности.
Сама формулировка Check Point хорошо описывает масштаб проблемы: «Эксплуатация CVE-2026-3502 не требовала от атакующего компрометации каждого конечного устройства по отдельности. Вместо этого атакующий злоупотребил доверительными отношениями между центральным локальным сервером TrueConf и его клиентами. Подменив легитимное обновление вредоносным, они превратили штатный процесс обновления продукта в канал распространения вредоносного ПО по множеству подключённых правительственных сетей.»
Одно скомпрометированное звено — и доверие к автоматическому обновлению работает против всей организации. Это не новый тип атаки, supply chain attack через механизмы обновления хорошо известен (достаточно вспомнить историю с SolarWinds). Но здесь уязвимость была совсем базовой: клиент не проверял подлинность того, что ему присылает сервер. Никакой цифровой подписи пакета, никакой верификации.
TrueConf закрыл уязвимость в версии Windows-клиента 8.5.3, выпущенной в начале этого месяца. Сколько времени окно было открытым и сколько организаций успели пострадать, пока не раскрывается. Учитывая, что атака затрагивала правительственные сети нескольких стран региона, последствия могут оказатся весьма серьёзными. Всем организациям, использующим TrueConf, стоит не просто обновиться, а провести аудит собственных серверов на предмет возможной компрометации — одного апдейта клиента тут может быть недостаточно.


Новое на сайте

20066[b]Фотосинтез в глазах мышей: возможно ли это без превращения в растение?[/b] 20065[b]СПКЯ стало СПМЯ: почему переименование болезни, затрагивающей миллионы женщин, заняло... 20064[b]Почему великая пирамида Гизы пережила все землетрясения за 4500 лет[/b] 20063[b]Генетика Homo erectus: что зубная эмаль рассказала о наших предках[/b] 20062[b]Кости в бухте эребус: что кости моряков Франклина рассказывают спустя полтора века[/b] 20061[b]Крупнейший плавучий ветрогенератор в мире: Китай испытывает установку у берегов... 20060[b]Карие глаза младенца стали индиго после лечения от COVID-19[/b] 20058[b]Почему серебряная чаша с Афиной пролежала в немецком лесу две тысячи лет?[/b] 20057[b]Дыра в атмосфере солнца: вспышка достигла пика и может зажечь полярное сияние[/b] 20056[b]Динго возрастом 950 лет: кто и зачем кормил могилу животного сотни лет?[/b] 20055[b]Томоэ гозэн: женщина-самурай, которая существовала на самом деле[/b] 20054[b]Что видели астронавты «Аполлона-12» над лунным горизонтом?[/b] 20053[b]Восковой блокнот на латыни и шёлковая туалетная бумага: кто посещал средневековый... 20052[b]Хантавирус на борту: 41 человек под наблюдением после рейса MV Hondius[/b]
Ссылка