CISA yêu cầu vá lỗ hổng TrueConf — 'Zoom của Nga' đang bị tin tặc Ukraine khai thác

21 tháng 8, 2026·4 phút đọc

CISA đã ra lệnh cho các cơ quan liên bang Mỹ vá hai lỗ hổng nghiêm trọng trong TrueConf, nền tảng họp trực tuyến do Nga phát triển, sau khi máy chủ bị xâm nhập được dùng để phát tán mã độc. Các cuộc tấn công được cho là do nhóm hacktivist thân Ukraine Head Mare thực hiện, nhắm vào doanh nghiệp Nga, nhưng rủi ro có thể lan rộng toàn cầu do TrueConf có người dùng quốc tế. Bài viết phân tích chi tiết về các lỗ hổng, cách khai thác và khuyến nghị vá lỗi khẩn cấp.

CISA yêu cầu vá lỗ hổng TrueConf — 'Zoom của Nga' đang bị tin tặc Ukraine khai thác

CISA yêu cầu vá lỗ hổng TrueConf — 'Zoom của Nga' đang bị tin tặc Ukraine khai thác

Cơ quan An ninh Mạng và Cơ sở Hạ tầng Mỹ (CISA) đã ra lệnh cho các cơ quan liên bang vá gấp hai lỗ hổng bảo mật đang bị khai thác tích cực trong TrueConf, nền tảng họp video do Nga phát triển. Các máy chủ bị xâm nhập đã bị biến thành công cụ phát tán mã độc cho những người tham gia cuộc họp không hề hay biết.

Các lỗ hổng này, được xác định là CVE-2026-72529CVE-2026-72530, đã được thêm vào danh mục Các lỗ hổng đã biết bị khai thác (KEV) của CISA. Tuy nhiên, cơ quan này không tiết lộ danh tính nạn nhân hay khu vực bị tấn công, đặt ra câu hỏi về phạm vi ảnh hưởng thực sự ngoài lãnh thổ Nga.

Bối cảnh tấn công: Nghi vấn nhóm hacktivist thân Ukraine

Cho đến nay, các cuộc tấn công được ghi nhận công khai duy nhất khai thác hai lỗ hổng này đến từ báo cáo của Kaspersky. Hãng bảo mật Nga cho biết nhóm hacktivist thân Ukraine mang tên Head Mare đã sử dụng chúng trong các chiến dịch nhắm vào các công ty Nga thuộc nhiều lĩnh vực: vận tải, năng lượng, điện tử, CNTT và phát triển phần mềm.

CISA không nói rõ việc thêm các lỗ hổng vào danh sách KEV là do các cuộc tấn công này hay vì có bằng chứng khai thác ở nơi khác, có thể bao gồm cả các tổ chức tại Mỹ.

Điều này đặc biệt đáng chú ý vì TrueConf có phạm vi người dùng vượt xa biên giới Nga. Công ty có trụ sở tại Moscow cung cấp giải pháp họp video on-premises — chạy trên hạ tầng riêng của tổ chức, thay thế cho các dịch vụ đám mây như Zoom hay Microsoft Teams. Điều này cho phép doanh nghiệp kiểm soát hoàn toàn dữ liệu cuộc gọi của mình.

Dù phần lớn khách hàng là người Nga, TrueConf vẫn tự hào có người dùng quốc tế, bao gồm Bộ Tư pháp và Nội vụ Thụy Sĩ, Sân bay Istanbul và một số tổ chức truyền thông. Tuy nhiên, hầu hết các câu chuyện thành công được công bố đều có trước năm 2022.

Chi tiết kỹ thuật: Từ lệnh từ xa đến kiểm soát toàn bộ máy chủ

Khi được kết hợp, hai lỗ hổng này cho phép kẻ tấn công giành quyền kiểm soát máy chủ TrueConf. Theo phân tích của Kaspersky:

  • CVE-2026-72529: Kẻ tấn công chưa xác thực có thể truy cập cổng TCP 4307 (mở mặc định theo tài liệu TrueConf) để thực thi mã độc.
  • CVE-2026-72530: Lỗ hổng này cho phép thoát khỏi môi trường cô lập nơi mã độc chạy, từ đó thực thi mã tùy ý trên hệ điều hành máy chủ.

Head Mare đã lợi dụng điều này để cài web shell, di chuyển ngang trong hạ tầng nạn nhân và giành quyền truy cập vào cơ sở dữ liệu TrueConf. Sau đó, chúng thay thế trình cài đặt TrueConf Windows hợp pháp trên máy chủ bị xâm nhập bằng một phiên bản trojan hóa mang hậu mã PhantomCore.

Rủi ro lan rộng: Người dùng bên thứ ba cũng có thể bị nhiễm

Một điểm đáng lo ngại từ báo cáo của Kaspersky là mối đe dọa không chỉ giới hạn ở các tổ chức đang chạy máy chủ TrueConf. Nhân viên tham gia cuộc họp do nhà cung cấp hoặc bên thứ ba tổ chức có thể tải về trình cài đặt đã bị nhiễm mã độc từ hạ tầng của đối tác bị hack.

Các lỗ hổng ảnh hưởng đến các phiên bản TrueConf Server phát hành từ năm 2022. Nhà sản xuất đã tung ra bản vá trong các phiên bản 5.3.9, 5.4.9 và 5.5.5 vào ngày 18 tháng 6, đồng thời cảnh báo rằng việc trì hoãn cập nhật có thể khiến hệ thống họp trực tuyến bị tấn công qua internet công cộng.

Điều đó không có nghĩa mọi máy chủ TrueConf đều đang phơi bày trên internet. Việc khai thác yêu cầu truy cập mạng vào dịch vụ bị lỗi, nên máy chủ nằm trong mạng nội bộ sẽ không bị tấn công trực tiếp từ bên ngoài trừ khi kẻ tấn công có đường xâm nhập khác.

Khuyến nghị hành động

Các cơ quan liên bang Mỹ có thời hạn đến ngày 10 tháng 9 để vá lỗ hổng. Các quản trị viên TrueConf khác có thể linh hoạt hơn về thời gian, miễn là họ chấp nhận rủi ro máy chủ họp trực tuyến của mình có thể trở thành "điểm phân phối mã độc" bất cứ lúc nào.

Với đặc thù nhiều doanh nghiệp tại Việt Nam có hợp tác với đối tác Nga hoặc sử dụng phần mềm nội địa hóa từ các nền tảng tương tự, việc kiểm tra và cập nhật ngay các hệ thống họp trực tuyến on-premises là điều cần thiết để tránh rơi vào tầm ngắm của các chiến dịch tấn công mạng tinh vi.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗