Дата публикации
01.06.2026
Время на чтение
1 мин.
Прочтений
Комментариев
0
Рейтинг
(0 )
1 июня 2026
CheckPoint Research раскрыла операцию TrueChaos: злоумышленники эксплуатировали 0-day уязвимость CVE-2026-3502 (CVSS 7.8) в клиенте TrueConf для Windows. Атакующие захватывали корпоративный TrueConf-сервер и через штатный механизм обновлений рассылали малварь сразу на все подключённые эндпоинты.

Почему это опасно:
- Клиент принимал обновление без проверки целостности пакета — пользователь видел «обычное обновление», но запускал чужой код
- Атака работала даже в изолированных on-prem средах без выхода в интернет
- Компрометировался сразу весь парк машин через один сервер — без взлома каждого эндпоинта по отдельности
- Применялись DLL-подмена, обход UAC через iscicpl.exe и Havoc C2 для закрепления
- С умеренной уверенностью атаку приписывают группировке, аффилированной с Китаем

Затронутые версии: TrueConf Client 8.1.0 – 8.5.2 (Windows)
Патч: версия 8.5.3.884 — вышла в марте 2026 года
Для TrueConf Server обновитесь до 5.5.2 или 5.4.8

Что сделать прямо сейчас (чеклист для сисадмина):

- Обновить TrueConf Client на всех машинах до версии ≥ 8.5.3.884
- Обновить TrueConf Server до 5.5.2 / 5.4.8, проверить на несанкционированные учётные записи и изменения конфигурации

Проверить признаки компрометации (IoC):
- наличие файлов poweriso.exe, 7z-x64.dll
- артефакты %AppData%\Roaming\Adobe\update.7z, iscsiexe.dll

- Ограничить сетевой доступ к TrueConf-серверу: разрешить подключение только с доверенных сегментов, заблокировать прямой доступ из интернета — NGFW с сегментацией сети здесь критичен

- Включить мониторинг процессов tc_server.exe, tc_webmgr.exe на подозрительную активность

- Ввести Application Control: разрешить запуск только подписанных исполняемых файлов — политика allowlist на эндпоинтах

Главный урок: доверие к внутреннему каналу обновлений — не равно безопасности. Инфраструктура обновлений — это Tier-0 актив, который нужно защищать так же, как контроллер домена. Supply-chain атаки работают именно потому, что мы доверяем «своему».

Задать вопросы можно по телефону: +7 (495) 989-21-77, или Email: info@iesoft.ru

Оцените материал!
Добавить комментарий
Рассказать друзьям: