Видеозвонки между сотрудниками продолжают оставаться уязвимым звеном корпоративной безопасности. Преступная группировка Head Mare научилась взламывать неактуализированные серверы TrueConf, захватывать полный контроль и тайно заменять легитимный установщик клиента его заражённой копией. В этом случае работник может установить программу со своего корпоративного портала и одновременно активировать скрытый бэкдор.
Специалисты компании Kaspersky выявили данную атаку в июле 2026 года. Ранее, в марте, исследователи зафиксировали кампанию той же группировки, при которой были подменены дистрибутивы TrueConf и установлен бэкдор PhantomPxPigeon. Однако точный механизм компрометации серверов оставался неясным. Последнее исследование выявило две ранее неизвестные уязвимости TrueConf Server (обозначены как KLCERT-26-057 и KLCERT-26-058). Данная комбинация позволяет проникнуть на сервер без учётных данных и запустить злоумышленный код с наивысшими системными правами (NT AUTHORITY\SYSTEM).
Атака начинается с подключения к TrueConf Server через порт 4307/TCP (активен по умолчанию) и передачей вредоносного скрипта. Первая уязвимость даёт возможность выполнить код в изолированной среде сервера, вторая помогает разрушить это ограничение и получить доступ к системным функциям. После получения максимальных привилегий злоумышленники заменяют один из компонентов TrueConf Server на веб-оболочку для удалённого управления.
Через веб-оболочку преступники сканируют IT-инфраструктуру компании, получают привилегированный доступ к базе данных TrueConf и подменяют настоящий инсталлятор TrueConf Client вредоносной версией. Модифицированный инсталлятор загружает PhantomCore — собственный бэкдор группировки Head Mare. Таким образом, инфекция распространяется далеко за границы первоначально скомпрометированной организации: заражённый установщик может скачать сотрудник из другой фирмы, приглашённый на видеосессию через взломанный сервер.
В ходе анализа исследователи обнаружили ещё один вредонос из арсенала Head Mare и назвали его PhantomGraph. Данный бэкдор состоит из двух компонентов. Первый получает указания от злоумышленников и отправляет данные через OneDrive аккаунт Microsoft, который служит командным каналом. Второй компонент исполняет полученные директивы на заражённой системе и сохраняет итоги. Сходство отдельных участков кода между PhantomGraph и PhantomCore подтверждает причастность к Head Mare.
Для укрепления своей позиции PhantomGraph использует PowerShell и регистрирует оба компонента как сервисы операционной системы. Учёные полагают, что разделение функционала между двумя модулями затрудняет её обнаружение антивирусными средствами. Среди выявленных команд исследователи зафиксировали дамп памяти процесса lsass.exe, извлечение информации о системе и пользователе, а также инициализацию обратного SSH-туннеля.
Под угрозой находятся TrueConf Server версий 5.3.X (ранее 5.3.9), 5.4.X (ранее 5.4.9), 5.5.X (ранее 5.5.5) и всё более старые релизы. Производитель устранил обе уязвимости в обновлениях 5.3.9, 5.4.9 и 5.5.5, опубликованных 18 июня 2026 года. Специалисты рекомендуют установить последнюю версию и проверить цифровые сертификаты инсталляторов клиента, скачиваемых с корпоративного сервера. Выявленные заражённые установщики не имели действительной подписи TrueConf.
Head Mare продолжает наносить удары по российским компаниям в сфере приборостроения, электроники, логистики, энергосектора, информационных технологий и разработки ПО. Кроме компрометации открытых серверов группировка использует социальную инженерию и внедрение через подрядчиков, поэтому обновление собственного TrueConf Server не устраняет угрозу полностью: заражённый клиент может попасть в организацию, когда работник подключится к взломанному серверу контрагента.
