Vulnerabilità ed exploit · Spionaggio APT

Hacker cinesi sfruttano l’auto-aggiornamento di TrueConf per distribuire strumenti di spionaggio

Attori della minaccia cinesi stanno sfruttando CVE-2026-3502, una vulnerabilità nel meccanismo di auto-aggiornamento di TrueConf Client che manca di verifica degli aggiornamenti. Questa falla consente agli attaccanti di spingere aggiornamenti malevoli attraverso il canale di fiducia, distribuendo strumenti di pentest Havoc e backdoor ShadowPad. La campagna, denominata TrueChaos, prende di mira enti governativi nel Sud-est asiatico e utilizza infrastrutture Alibaba e Tencent per la persistenza.

1 fonte · 3 apr

CVE-2026-3502

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 7.8 HIGH: trueConf Client downloads application update code and applies it without performing verification. EPSS 0.3% (23º percentile).

Data di correzione federale CISA 16 apr

Cronologia

Fonti

Part of the PlainSec briefing for 2026-04-04

Every edition of this story: Hacker cinesi sfruttano l’auto-aggiornamento di TrueConf per distribuire strumenti di spionaggio

Altro da oggi