Общие сведения об атаке

В июле 2026 года специалисты лаборатории Касперского выявили новую скоординированную атаку, проведенную APT-группировкой Head Mare. Злоумышленники воспользовались цепочкой уязвимостей в сервере видеоконференций TrueConf и подменили легальные инсталляторы клиента на скомпрометированные версии, содержащие вредоносное ПО PhantomCore.

При анализе взломанного сервера эксперты установили, что преступники применили две новые ранее неизвестные уязвимости (внутренние обозначения KLCERT-26-057 и KLCERT-26-058), позволяющие выполнить произвольный код с максимальными привилегиями на целевой системе.

Этапы атаки

Атака развивается в несколько последовательных этапов:

  1. Атакующие подключаются к серверу TrueConf через порт 4307/TCP без предварительной аутентификации, что возможно благодаря стандартной конфигурации продукта. Уязвимость затрагивает версии TrueConf 5.3.X (до 5.3.9 включительно), 5.4.X (до 5.4.9 включительно), 5.5.X (до 5.5.5 включительно) и более ранние.
  2. После установления соединения преступники вызывают функцию сервера, посредством которой передают вредоносный скрипт и инициируют его выполнение. Эта уязвимость имеет внутреннее обозначение KLCERT-26-057.
  3. Переданный скрипт запускается в изолированной среде на сервере TrueConf. По умолчанию функции операционной системы в такой среде недоступны, что должно ограничивать возможности вредоноса.
  4. Для выхода из изолированной среды преступники эксплуатируют вторую уязвимость KLCERT-26-058, позволяющую обойти ограничения и получить доступ к функциям операционной системы.
  5. После преодоления ограничений среды злоумышленники получают возможность исполнять произвольный код с правами высокопривилегированной учетной записи NT AUTHORITY\SYSTEM.
  6. Получив расширенные права, преступники заменяют файл …\public\js\locale.php веб-шеллом для последующего удаленного контроля скомпрометированного сервера.

Использование веб-шелла

Установленный веб-шелл был использован для:

  • Разведки и сбора информации об ИТ-инфраструктуре организации;
  • Захвата привилегированного доступа к базе данных TrueConf;
  • Замены оригинальных дистрибутивов TrueConf Client на скомпрометированные версии с встроенным бэкдором PhantomCore.

Закрытие уязвимостей

Производитель закрыл выявленные уязвимости в обновленных версиях TrueConf Server 5.3.9, 5.4.9 и 5.5.5, выпущенных 18 июня 2026 года. Бэкдор PhantomCore успешно обнаруживается всеми защитными решениями Лаборатории Касперского.

Механизм автозагрузки вредоноса

Для обеспечения автоматического запуска вредоносного ПО при загрузке системы создается запись реестра HKEY_CURRENT_USER\Software\Classes\CLSID\{0340F119-A598-4ed9-B0AC-6F6A12D3E755}\InprocServer32, указывающая на скомпрометированный файл C:\Windows\system32\propsys.dll.

Бэкдор PhantomGraph

Помимо PhantomCore, через веб-шелл загружается дополнительный вредонос PhantomGraph, состоящий из двух компонентов:

  • SysExcSvc.dll — отвечает за получение команд от преступников и отправку результатов их выполнения. Для управления используется облачное хранилище Microsoft OneDrive.
  • SysReadSvc.dll — выполняет полученные команды и сохраняет результаты их исполнения.

Закрепление в системе

Для обеспечения стойкого присутствия в системе преступники запускают закодированную с использованием Base64 команду PowerShell, устанавливающую SysExcSvc.dll и SysReadSvc.dll в качестве служб Windows. Разделение вредоноса на два модуля затрудняет его обнаружение средствами EDR. Частичное совпадение кода PhantomGraph с кодом PhantomCore указывает на его принадлежность к арсеналу группировки Head Mare.

Выполняемые команды

Обнаруженные команды включают:

  • Извлечение дампа памяти процесса lsass.exe для получения учетных данных;
  • Разведку имени пользователя и информации о системе через команды hostname и whoami;
  • Инициализацию обратного SSH-туннеля для установления постоянного канала связи с преступниками.

Масштабность атак

Лаборатория Касперского отслеживает несколько активных кампаний Head Mare, направленных против российских организаций различных секторов: приборостроения, электроники, транспорта, энергетики, ИТ и разработки программного обеспечения. Вредоносное ПО распространяется множеством методов: фишинговые рассылки, эксплуатация уязвимостей в публичных веб-серверах и компрометация субподрядчиков.

Рекомендации

Все организации, использующие ПО TrueConf, должны срочно обновить сервер до актуальной версии (5.3.9, 5.4.9 или 5.5.5) в соответствии с указаниями производителя.

Необходимо проверить подлинность клиентских дистрибутивов, загружаемых с сервера TrueConf, убедившись в наличии действительной цифровой подписи TrueConf. Обнаруженные вредоносные версии не имели действительных подписей. Проверку подлинности можно также провести на официальном сайте производителя.

Важно отметить: даже если организация не использует собственный сервер TrueConf, сотрудники могут подключаться к взломанным серверам контрагентов для участия в онлайн-совещаниях и загружать зараженные пакеты установки.

Детектирование защитными решениями

Защитные решения Лаборатории Касперского успешно обнаруживают вредоносную активность, описанную в атаках, используя следующие идентификаторы:

  • Backdoor.PHP.WebShell.abi
  • Backdoor.Win64.PhantomCore.dt
  • Trojan.Win64.Agent.smgvnc
  • Trojan.Win64.Agent.smgvnb
  • HEUR:Backdoor.Win64.PhantomCore.gen
  • HEUR:Backdoor.Linux.Agent.fb
  • Trojan.Win64.PhantomGraph.gen
  • UDS:Backdoor.Win64.PhantomCore.a

Технические индикаторы компрометации

IP-адреса

81.177.32[.]12, 194.87.239[.]71, 194.87.93[.]153, 38.244.205[.]244, 31.59.102[.]61

Доменные имена

penzadogshelter[.]site, trendy-market[.]site, bright-deals[.]site, nova-stream[.]site, rinomobile[.]ink, urbanpixel[.]store, flexish[.]shop, media-hub[.]today, cosmetic-deals[.]store, vks.gossopka[.]forum

Пути к файлам

C:\Windows\System32\inetsrv\SysExcSvc.dll, C:\Windows\System32\inetsrv\SysReadSvc.dll, C:\Windows\System32\inetsrv\graphi-refresh.dat, %TEMP%\cmd_cmd_*.bat, %LOCALAPPDATA%\TrueConf\Client\api-ms-win-crt-time-l1-1-0-2.dll

Имена служб Windows

SysExcSvc, SysReadSvc