LONDON (IT BOLTWISE) – In aktuellen Angriffen auf ungesicherte TrueConf-Server missbraucht eine Gruppe eine Schwachstellenkette, um die Original-Client-Installer durch präparierte Versionen zu ersetzen. Die kompromittierten Installationspakete liefern eine Backdoor und einen Remote-Access-Trojaner ein, danach installieren die Angreifer Persistence per Windows Services. Parallel zeigt ein zweites Szenario, wie über den Update-Mechanismus der ViPNet-Produktfamilie gefälschte DLL-Komponenten eingeschleust werden, darunter HelloProxy mit SSH-Tunnel und zusätzlichem Modul-Lader. Die Hersteller haben Patches bereitgestellt, weshalb vor allem der schnelle Versionsabgleich für IT-Teams jetzt entscheidend ist.

TrueConf-Angriffe: PhantomCore ersetzt Installer, ViPNet-Update Hijack mit HelloProxy
TrueConf-Angriffe: PhantomCore ersetzt Installer, ViPNet-Update Hijack mit HelloProxy (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Angriffe auf Videokonferenz-Plattformen sind selten nur „ein einzelnes Produktproblem“: Oft wird die Serverkomponente als Drehkreuz genutzt, um später auch Client-Verteilungen und andere Systeme indirekt zu kompromittieren. Laut Meldungen eines Sicherheitsanbieters wurden im Juli 2026 erneut TrueConf-Server zum Ziel gemacht, und zwar in einem Spektrum von Branchen, das von Instrumentierung und Elektronik über Transport und Energie bis hin zu IT- und Softwareentwicklung reicht. Im Zentrum steht dabei eine Schwachstellenkette, die es den Angreifern erlaubt, nach dem Kontakt mit dem Server zuerst eine eingeschränkte Ausführung in einer isolierten Umgebung zu starten und anschließend die Isolation zu durchbrechen. Damit wird aus einem „Einstieg“ schnell ein vollwertiger Systemzugriff, der nicht nur Daten abgreift, sondern auch die Lieferkette der eigenen Client-Software manipuliert.

Technisch betrachtet läuft die TrueConf-Exploitation über eine bekannte Standard-Schnittstelle: Angreifer verbinden sich demnach per TCP auf Port 4307, der in der Produktinstallation offenbar standardmäßig offen ist. Danach folgen zwei gezielte Schritte: Zunächst nutzen sie KLCERT-26-057, um ein bösartiges Skript auf dem Server auszuführen, wobei die Ausführung zunächst in einer isolierten Umgebung startet. Anschließend kommt KLCERT-26-058 zum Einsatz, um diese Isolation zu umgehen und willkürliche Kommandos auf dem zugrunde liegenden Host auszuführen. Der entscheidende Punkt für Verteidiger ist der Privilege-Context: Die Aktionen werden mit NT AUTHORITY\SYSTEM-Rechten durchgeführt, wodurch sich Sicherheitsprodukte und Berechtigungsgrenzen leichter überlisten lassen. Für den Zeitraum der betroffenen Versionen nennt der Bericht TrueConf Server 5.3.x bis 5.3.9, 5.4.x bis 5.4.9, 5.5.x bis 5.5.5 sowie frühere Releases, was die Relevanz für Organisationen verdeutlicht, die zwar „aktuell genug“ wirken, aber noch nicht die konkreten Patchstände erreicht haben.

Die Folge dieser Rechteausweitung ist weniger spektakulär als gefährlich: Die Angreifer ersetzen dem Bericht zufolge die Datei „…\public\js\locale.php“ durch einen Webshell-Mechanismus, der eine dauerhafte Kontrolle ermöglichen soll. Über diese Webshell lassen sich dann Funktionen für Datenerhebung und Privilegzugriff ausüben: Dazu gehören das Sammeln von Informationen über die IT-Infrastruktur, das Erreichen privilegierter Zugriffe auf die TrueConf-Datenbank und schließlich das Ersetzen der TrueConf-Client-Verteilung durch eine infizierte Version, die anschließend PhantomCore ausliefert. Zusätzlich dient die Webshell laut Bericht als Brücke für eine weitere Schadkomponente namens PhantomGraph, die Code-Anteile mit PhantomCore teilen soll. Operational wird die Persistenz zudem über Base64-kodierte PowerShell-Kommandos umgesetzt, die zwei DLLs als Windows Services installieren: „SysExcSvc.dll“ für das Entgegennehmen von Befehlen und das Exfiltrieren der Ergebnisse, sowie „SysReadSvc.dll“ zum Parsen der empfangenen Kommandos und zum Speichern der Resultate. Dass die Malware bewusst in zwei Komponenten aufgeteilt wird, zielt aus Angreifersicht darauf, die Erkennung durch EDR-Tools zu erschweren; die Rückkanäle laufen dabei über einen Cloud-Speicherpfad als Teil des Command-and-Control-Konzepts.

Für Incident-Responder ist besonders wichtig, dass das Szenario nicht beim Webshell-Eintrag endet. Laut den Angaben wurden unter anderem SSH-Reverse-Tunnel aufgebaut, Speicherdumps des „lsass.exe“-Prozesses erstellt und grundlegende Systeminformationen erhoben, etwa per Befehlen wie „hostname“ und „whoami“. Solche Schritte passen typischerweise zu einer Phase, in der erstens lokale Identitätsdaten gesichert, zweitens der weitere Automations- und Ausbreitungsplan vorbereitet und drittens die Beweisführung gegen späteres Monitoring erschwert wird. Der Bericht nennt außerdem, dass die Lücke inzwischen durch Patches geschlossen wurde: TrueConf Server Versionen 5.3.9, 5.4.9 und 5.5.5 seien am 18. Juni 2026 veröffentlicht worden. Organisationen, die TrueConf einsetzen, sollen daher die jeweils neuesten Server-Versionen installieren, damit die Angriffspfade über die genannten KLCERT-IDs nicht mehr ausnutzbar sind. In der Praxis bedeutet das: Versionen nicht nur „groß“ aktualisieren (5.3 auf 5.3.x), sondern exakt auf die genannten Patchstände prüfen, weil die betroffenen Fenster sehr eng definiert sind.

Das zweite Kapitel zeigt, wie eng „Angriff auf die Vertrauenswürdigkeit von Updates“ inzwischen mit APT-ähnlichen Techniken verzahnt ist. In einem weiteren Szenario beschreibt der Bericht eine HelloNet-Operation, die seit mindestens Mai 2026 laufen soll und über den Update-Mechanismus der ViPNet-Produktfamilie ausgeführt werde. Dabei wird eine legitime Update-Logik als Einfallstor missbraucht: Eine bösartige DLL („wtsapi32.dll“), die einem Update-Bestandteil optisch ähnelt, wird über die Update-Binärdatei „itcsrvup64.exe“ als HelloInjector sideloaded. Danach erfolgt die Ausführung im Kontext von „svchost.exe“, wobei der Loader aktiv prüft, ob er bereits im richtigen Prozess-Kontext läuft; andernfalls iteriert er über Prozesse, sucht nach einem passenden „svchost“-Instanznamen inklusive „netsvcs“ in der Befehlszeile und injiziert sich mittels „NtWriteVirtualMemory“ und „NtCreateThreadEx“ in den Zielprozess. Die eigentliche Payload, HelloProxy, agiert dabei als Proxy und als Lader für weitere Module, darunter HelloExecutor (für Kommandoausführung und weitere Aktionen) und HelloCleaner (zum Bereinigen von ViPNet-Logs und potenzieller Spurenvernichtung).

Auch die Logik der Befehlsverarbeitung adressiert typisches Post-Exploitation-Design: Laut Bericht kann HelloBackdoor als Rust-Implantat Datei-Uploads und -Downloads an das Command-and-Control-System ermöglichen, während Kommandos, die nicht in ein vordefiniertes Format passen, über „cmd.exe“ ausgeführt werden. Zusätzlich wird die Interaktion mit Sicherheitskomponenten beschrieben: HelloProxy soll demnach den Normalbetrieb von Sicherheitslösungen stören, die Netzwerkverbindungen im User-Mode filtern. Zur Zuordnung heißt es, die Aktivitäten seien einem unbekannten chinesischsprachigen APT „mit niedriger Zuversicht“ zugeordnet worden; als Beleg werden dabei nur indirekte Referenzen genannt, unter anderem ein öffentlich auffindbarer Hinweistext und ein frei zugänglicher Mirror. Für Unternehmen ergibt sich daraus vor allem ein operatives Fazit: Wer Update-Mechanismen oder Software-Vertriebswege als „zuverlässig“ ansieht, muss Hardening, Signaturprüfung, Netzsegmentierung und EDR-Regeln konsequent auf den kompletten Updatepfad ausrichten. Denn in beiden beschriebenen Fällen – TrueConf via Patchfenster und Installer-Manipulation, ViPNet via Sideloading im Updateprozess – ist die technische Schwachstelle nur der Startpunkt, während die eigentliche Wirkung über Persistenz, Fernzugriff und wiederholte Verteilung entsteht.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - TrueConf-Angriffe: PhantomCore ersetzt Installer, ViPNet-Update Hijack mit HelloProxy - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "TrueConf-Angriffe: PhantomCore ersetzt Installer, ViPNet-Update Hijack mit HelloProxy".
Stichwörter AI Angriff Artificial Intelligence Backdoor Cybersecurity Dll-sideloading Edr Hacker Installer IT-Sicherheit KI Künstliche Intelligenz Lsass Netzwerksicherheit Patchmanagement PowerShell Remote Access Trojan Schwachstelle Server Ssh Tunnel Update Videokonferenz Vipnet Webshell
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "TrueConf-Angriffe: PhantomCore ersetzt Installer, ViPNet-Update Hijack mit HelloProxy" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "TrueConf-Angriffe: PhantomCore ersetzt Installer, ViPNet-Update Hijack mit HelloProxy" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »TrueConf-Angriffe: PhantomCore ersetzt Installer, ViPNet-Update Hijack mit HelloProxy« bei Google Deutschland suchen, bei Bing oder Google News!


    1.205 Leser gerade online auf IT BOLTWISE
    KI-Jobs