Атака Head Mare: уязвимости TrueConf привели к внедрению PhantomCore
Компания Kaspersky выявила атаку на российские организации, которую связывают с хакерской группировкой Head Mare. Злоумышленники скомпрометировали серверы видеоконференцсвязи TrueConf и модифицировали легитимные установщики клиента, чтобы доставлять вредоносную программу PhantomCore участникам конференций.
Эксплуатация двух уязвимостей
Атака стала возможной благодаря двум уязвимостям, которые внутри Kaspersky отслеживаются как KLCERT-26-057 и KLCERT-26-058.
Неаутентифицированный злоумышленник мог подключиться к TrueConf Server через TCP-порт 4307. Он включён по умолчанию. После подключения атакующий вызывал недокументированную функцию, предназначенную для выполнения вредоносного скрипта.
Скрипт запускался в изолированной среде с ограниченным набором библиотек. Вторая уязвимость позволяла обойти это ограничение и выполнить произвольный код с привилегиями NT AUTHORITYSYSTEM.
Получив доступ к серверу, злоумышленники заменили файл C:Program FilesTrueConf Serverhttpconfsitepublicjslocale.php веб-шеллом. Они также удалили из журналов событий TrueConf записи об активности, связанной с эксплуатацией уязвимостей.
Возможности веб-шелла и бэкдоров
Веб-шелл применялся для разведки инфраструктуры жертвы, получения привилегированного доступа к базе данных TrueConf Server, выполнения команд PowerShell и закрепления в системе.
В качестве дополнительного механизма управления злоумышленники создали службы с именами SysExcSvc и SysReadSvc. Кроме того, на серверах TrueConf с Unix-подобными операционными системами они развернули бэкдор со скрытием файлов. Он перехватывал сетевые функции TrueConf и получал команды через протокол TrueConf.
Другой бэкдор использовал GitHub в качестве канала управления.
Заражение пользователей через установщик TrueConf
Атакующие заменили файл дистрибутива клиентской части на сервере, trueconf_windows_client_x64.exe. Пользователи, получившие уведомление о загрузке обновлённого клиента, скачивали заражённый установщик.
При запуске файл продолжал устанавливать клиент TrueConf, но дополнительно размещал PhantomCore в каталоге %LOCALAPPDATA%TrueConf Client под именем api-ms-win-crt-time-l1-1-0-2.dll. Это позволяло злоумышленникам выполнять произвольные команды и фактически контролировать скомпрометированные рабочие станции.
Закрепление PhantomCore в системе обеспечивалось через ключ реестра HKCUSoftwareClassesCLSID{0340F119-A598-4ed9-B0AC-6F6A12D3E755}InprocServer32, который указывал на вредоносный файл.
Затронутые версии
Атаке подвергались версии TrueConf Server, выпущенные до версий 5.3.9, 5.4.9 и 5.5.5.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



