CISA Cảnh Báo Khẩn Cấp Về Lỗ Hổng TrueConf Đang Bị Khai Thác
CISA đã thêm hai lỗ hổng nghiêm trọng trong nền tảng họp video TrueConf vào danh mục KEV, cảnh báo các cơ quan liên bang Mỹ khẩn trương vá lỗi. Nhóm hacktivist Head Mare đang khai thác các lỗ hổng này để triển khai phần mềm độc hại PhantomCore, đánh cắp dữ liệu và cài backdoor vào hệ thống nạn nhân.

CISA Cảnh Báo Khẩn Cấp Về Lỗ Hổng TrueConf Đang Bị Khai Thác Tích Cực
Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) vừa phát đi cảnh báo khẩn cấp về hai lỗ hổng nghiêm trọng trong nền tảng hội nghị truyền hình TrueConf, vốn đang bị nhóm hacktivist Head Mare khai thác để triển khai phần mềm độc hại PhantomCore. Các lỗ hổng này cho phép kẻ tấn công thực thi mã từ xa và chiếm quyền kiểm soát máy chủ, gây nguy cơ mất dữ liệu nghiêm trọng cho các tổ chức và doanh nghiệp đang sử dụng giải pháp này.
Chi Tiết Về Hai Lỗ Hổng Nghiêm Trọng
TrueConf là nền tảng hội nghị video an toàn được triển khai tại chỗ (on-premises), sử dụng công nghệ mã hóa video có khả năng mở rộng (SVC) để kết nối các ứng dụng khách thông qua một máy chủ chuyên dụng. Tuy nhiên, tất cả các phiên bản TrueConf Server phát hành từ năm 2022 đều tồn tại hai lỗ hổng nghiêm trọng:
- CVE-2026-72529: Cho phép kẻ tấn công từ xa gọi một hàm không có tài liệu (undocumented function) và thực thi các script tùy ý trên hệ thống.
- CVE-2026-72530: Cho phép kẻ tấn công thoát khỏi môi trường cô lập (sandbox escape) và thực thi script trên hệ thống máy chủ chính.
Cả hai lỗ hổng đều có mức độ nghiêm trọng "critical" và có thể bị khai thác thông qua cổng 4307/TCP bởi bất kỳ kẻ tấn công từ xa nào có quyền truy cập vào máy chủ TrueConf.
Hành Vi Khai Thác Của Nhóm Hacktivist Head Mare
Theo các nhà nghiên cứu bảo mật của Kaspersky, nhóm hacktivist Head Mare — hoạt động từ năm 2023, chuyên tấn công các tổ chức tại Nga và Belarus — đã lợi dụng hai lỗ hổng này để xâm nhập vào máy chủ TrueConf của nạn nhân. Quá trình tấn công diễn ra qua nhiều giai đoạn:
- Xâm nhập ban đầu: Khai thác lỗ hổng để chiếm quyền kiểm soát máy chủ TrueConf.
- Cài web shell: Thay thế một file hợp lệ trên máy chủ bằng web shell nhằm duy trì quyền truy cập.
- Thu thập thông tin và leo thang đặc quyền: Dùng web shell để khảo sát hạ tầng CNTT, truy cập cơ sở dữ liệu của TrueConf Server.
- Phát tán mã độc: Thay thế các file cài đặt client hợp lệ bằng bản cài đặt chứa mã độc PhantomCore, nhằm lây nhiễm vào máy tính của nhân viên khi họ cập nhật hoặc cài đặt lại ứng dụng.
- Cài backdoor: Đồng thời cài thêm backdoor trên các hệ thống *nix chạy TrueConf, sử dụng giao thức TrueConf cho kênh điều khiển và GitHub cho kênh liên lạc dự phòng.
"Các tác nhân đe dọa đặt các file cài đặt TrueConf độc hại lên máy chủ. Khi được thực thi trên hệ thống của nhân viên, chúng sẽ cài đặt PhantomCore — một loại mã độc thường được liên kết với các cuộc tấn công của Head Mare," Kaspersky cho biết.
Đáng chú ý, nhóm Head Mare thường hoạt động với mục đích phá hoại hơn là tài chính, dù chúng vẫn yêu cầu tiền chuộc sau khi mã hóa dữ liệu của nạn nhân.
CISA KEV Catalog
Khuyến Nghị Khẩn Cấp và Hành Động Cần Thiết
Các lỗ hổng trên đã được vá trong các phiên bản TrueConf Server 5.3.9, 5.4.9 và 5.5.5 (phát hành tháng 6/2026). CISA vừa thêm cả hai lỗ hổng vào danh mục Known Exploited Vulnerabilities (KEV) và đưa ra yêu cầu:
- Các cơ quan liên bang Mỹ phải vá lỗ hổng CVE-2026-72529 trong vòng 3 ngày.
- Các cơ quan liên bang Mỹ phải vá lỗ hổng CVE-2026-72530 trong vòng 2 tuần.
Tất cả các tổ chức đang sử dụng TrueConf Server cần thực hiện ngay các bước sau:
- Cập nhật lên phiên bản mới nhất của TrueConf Server.
- Quét môi trường tìm dấu hiệu xâm nhập (IoCs) và kiểm tra các file cài đặt client có bị thay đổi hay không.
- Rà soát và thay đổi mật khẩu của tất cả các tài khoản có khả năng bị ảnh hưởng nếu phát hiện dấu hiệu xâm nhập.
- Kiểm tra kỹ các máy chủ *nix xem có backdoor lạ hay kết nối bất thường đến GitHub hay không.
Đây là lời nhắc nhở quan trọng về việc các nền tảng hội nghị truyền hình nội bộ — vốn thường bị bỏ qua trong các chính sách bảo mật — lại có thể trở thành điểm vào lý tưởng cho các chiến dịch tấn công mạng có chủ đích. Tại Việt Nam, khi nhu cầu họp trực tuyến và làm việc từ xa ngày càng tăng cao, việc đảm bảo vá lỗi kịp thời cho các hệ thống tương tự là vô cùng cấp thiết để tránh trở thành nạn nhân của các cuộc tấn công tương tự.
SecurityWeek