Исследователи из «Лаборатории Касперского» выявили новую волну атак группировки Head Mare на российские компании. Хакеры целенаправленно эксплуатируют устаревшие серверы TrueConf, чтобы подменить легальный клиент на зараженную версию с бэкдором PhantomCore, которым затем инфицируют участников видеоконференций.
Для взлома систем TrueConf Server используется комбинация из двух критических уязвимостей (идентификаторы KLCERT-26-057 и KLCERT-26-058). Уязвимые версии включают серии 5.3.X (до 5.3.9), 5.4.X (до 5.4.9), 5.5.X (до 5.5.5) и более ранние релизы.
На данный момент специалисты отслеживают активные операции Head Mare, направленные против российских предприятий в промышленности, электронике, транспортной логистике, энергетическом секторе, информационных технологиях и разработке программного обеспечения.
Атаки начинаются с подключения к серверу без прохождения аутентификации через стандартный порт 4307/TCP. Первая уязвимость позволяет загрузить вредоносный скрипт и выполнить его в изолированной среде. Вторая уязвимость дает возможность преодолеть ограничения песочницы и получить полный доступ к системе с правами NT AUTHORITY\SYSTEM.
После компрометации хакеры заменяют файл ...\public\js\locale.php на веб-шелл собственного производства. С его помощью они проводят разведку инфраструктуры, получают доступ к базе данных TrueConf и подменяют оригинальный инсталлятор клиента инфицированной копией.
Для пользователя процесс выглядит совершенно безопасно: при подключении к взломанному серверу предлагается загрузить якобы обновленный клиент. На деле этот установочный файл содержит бэкдор PhantomCore.
Дополнительно через веб-шелл вводится второй вредонос под названием PhantomGraph. Это составное решение из двух DLL-модулей: один модуль принимает инструкции из учетной записи в облачном хранилище Microsoft OneDrive, второй воплощает их на скомпрометированной машине.
Для укоренения в системе вредоносные модули регистрируются как системные сервисы. По мнению исследователей, такое разделение малвари на отдельные компоненты требует дополнительных усилий для обнаружения их антивирусными и EDR-решениями.
В ходе атак операторы PhantomGraph выполняли разведывательные операции, извлекали сведения о системе и пользователе, создавали дампы памяти процесса lsass.exe и устанавливали защищенные SSH-туннели обратной связи.
Эксперты предупреждают об опасности не только для компаний, использующих TrueConf Server: любой сотрудник может получить приглашение на встречу от партнеров, подключиться к уже взломанному серверу и загрузить зараженную версию клиента.
«Риск существует даже для организаций, не использующих это решение, так как сотрудники могут присоединяться к взломанным серверам по инициативе деловых партнеров для удаленных совещаний», — отмечает главный специалист Kaspersky ICS CERT Евгений Гончаров.
Производитель TrueConf выпустил патчи для обеих уязвимостей 18 июня 2026 года в составе версий TrueConf Server 5.3.9, 5.4.9 и 5.5.5.
Специалисты советуют незамедлительно применить обновления и проверить электронные подписи клиентских инсталляторов, поскольку обнаруженные зараженные версии не содержали действительных подписей.
