Общие сведения об атаке
В июле 2026 года специалисты лаборатории Касперского выявили новую скоординированную атаку, проведенную APT-группировкой Head Mare. Злоумышленники воспользовались цепочкой уязвимостей в сервере видеоконференций TrueConf и подменили легальные инсталляторы клиента на скомпрометированные версии, содержащие вредоносное ПО PhantomCore.
При анализе взломанного сервера эксперты установили, что преступники применили две новые ранее неизвестные уязвимости (внутренние обозначения KLCERT-26-057 и KLCERT-26-058), позволяющие выполнить произвольный код с максимальными привилегиями на целевой системе.
Этапы атаки
Атака развивается в несколько последовательных этапов:
- Атакующие подключаются к серверу TrueConf через порт 4307/TCP без предварительной аутентификации, что возможно благодаря стандартной конфигурации продукта. Уязвимость затрагивает версии TrueConf 5.3.X (до 5.3.9 включительно), 5.4.X (до 5.4.9 включительно), 5.5.X (до 5.5.5 включительно) и более ранние.
- После установления соединения преступники вызывают функцию сервера, посредством которой передают вредоносный скрипт и инициируют его выполнение. Эта уязвимость имеет внутреннее обозначение KLCERT-26-057.
- Переданный скрипт запускается в изолированной среде на сервере TrueConf. По умолчанию функции операционной системы в такой среде недоступны, что должно ограничивать возможности вредоноса.
- Для выхода из изолированной среды преступники эксплуатируют вторую уязвимость KLCERT-26-058, позволяющую обойти ограничения и получить доступ к функциям операционной системы.
- После преодоления ограничений среды злоумышленники получают возможность исполнять произвольный код с правами высокопривилегированной учетной записи NT AUTHORITY\SYSTEM.
- Получив расширенные права, преступники заменяют файл
…\public\js\locale.phpвеб-шеллом для последующего удаленного контроля скомпрометированного сервера.
Использование веб-шелла
Установленный веб-шелл был использован для:
- Разведки и сбора информации об ИТ-инфраструктуре организации;
- Захвата привилегированного доступа к базе данных TrueConf;
- Замены оригинальных дистрибутивов TrueConf Client на скомпрометированные версии с встроенным бэкдором PhantomCore.
Закрытие уязвимостей
Производитель закрыл выявленные уязвимости в обновленных версиях TrueConf Server 5.3.9, 5.4.9 и 5.5.5, выпущенных 18 июня 2026 года. Бэкдор PhantomCore успешно обнаруживается всеми защитными решениями Лаборатории Касперского.
Механизм автозагрузки вредоноса
Для обеспечения автоматического запуска вредоносного ПО при загрузке системы создается запись реестра HKEY_CURRENT_USER\Software\Classes\CLSID\{0340F119-A598-4ed9-B0AC-6F6A12D3E755}\InprocServer32, указывающая на скомпрометированный файл C:\Windows\system32\propsys.dll.
Бэкдор PhantomGraph
Помимо PhantomCore, через веб-шелл загружается дополнительный вредонос PhantomGraph, состоящий из двух компонентов:
-
SysExcSvc.dll— отвечает за получение команд от преступников и отправку результатов их выполнения. Для управления используется облачное хранилище Microsoft OneDrive. -
SysReadSvc.dll— выполняет полученные команды и сохраняет результаты их исполнения.
Закрепление в системе
Для обеспечения стойкого присутствия в системе преступники запускают закодированную с использованием Base64 команду PowerShell, устанавливающую SysExcSvc.dll и SysReadSvc.dll в качестве служб Windows. Разделение вредоноса на два модуля затрудняет его обнаружение средствами EDR. Частичное совпадение кода PhantomGraph с кодом PhantomCore указывает на его принадлежность к арсеналу группировки Head Mare.
Выполняемые команды
Обнаруженные команды включают:
- Извлечение дампа памяти процесса lsass.exe для получения учетных данных;
- Разведку имени пользователя и информации о системе через команды hostname и whoami;
- Инициализацию обратного SSH-туннеля для установления постоянного канала связи с преступниками.
Масштабность атак
Лаборатория Касперского отслеживает несколько активных кампаний Head Mare, направленных против российских организаций различных секторов: приборостроения, электроники, транспорта, энергетики, ИТ и разработки программного обеспечения. Вредоносное ПО распространяется множеством методов: фишинговые рассылки, эксплуатация уязвимостей в публичных веб-серверах и компрометация субподрядчиков.
Рекомендации
Все организации, использующие ПО TrueConf, должны срочно обновить сервер до актуальной версии (5.3.9, 5.4.9 или 5.5.5) в соответствии с указаниями производителя.
Необходимо проверить подлинность клиентских дистрибутивов, загружаемых с сервера TrueConf, убедившись в наличии действительной цифровой подписи TrueConf. Обнаруженные вредоносные версии не имели действительных подписей. Проверку подлинности можно также провести на официальном сайте производителя.
Важно отметить: даже если организация не использует собственный сервер TrueConf, сотрудники могут подключаться к взломанным серверам контрагентов для участия в онлайн-совещаниях и загружать зараженные пакеты установки.
Детектирование защитными решениями
Защитные решения Лаборатории Касперского успешно обнаруживают вредоносную активность, описанную в атаках, используя следующие идентификаторы:
- Backdoor.PHP.WebShell.abi
- Backdoor.Win64.PhantomCore.dt
- Trojan.Win64.Agent.smgvnc
- Trojan.Win64.Agent.smgvnb
- HEUR:Backdoor.Win64.PhantomCore.gen
- HEUR:Backdoor.Linux.Agent.fb
- Trojan.Win64.PhantomGraph.gen
- UDS:Backdoor.Win64.PhantomCore.a
Технические индикаторы компрометации
IP-адреса
81.177.32[.]12, 194.87.239[.]71, 194.87.93[.]153, 38.244.205[.]244, 31.59.102[.]61
Доменные имена
penzadogshelter[.]site, trendy-market[.]site, bright-deals[.]site, nova-stream[.]site, rinomobile[.]ink, urbanpixel[.]store, flexish[.]shop, media-hub[.]today, cosmetic-deals[.]store, vks.gossopka[.]forum
Пути к файлам
C:\Windows\System32\inetsrv\SysExcSvc.dll, C:\Windows\System32\inetsrv\SysReadSvc.dll, C:\Windows\System32\inetsrv\graphi-refresh.dat, %TEMP%\cmd_cmd_*.bat, %LOCALAPPDATA%\TrueConf\Client\api-ms-win-crt-time-l1-1-0-2.dll
Имена служб Windows
SysExcSvc, SysReadSvc
