Атаки Head Mare на TrueConf: уязвимости и два вида ВПО

Head Mare нацелилась на TrueConf: цепочка уязвимостей и backdoor-кампания

В июле 2026 года эксперты Kaspersky раскрыли серию атак группировки Head Mare, эксплуатировавшей неустранённые уязвимости в сервере видеоконференцсвязи TrueConf. Злоумышленники развернули два вредоносных инструмента — PhantomCore и PhantomGraph, получив контроль над корпоративной ИТ-инфраструктурой жертв.

Цепочка уязвимостей в TrueConf Server

Атака начиналась с подключения к серверу через открытый по умолчанию порт 4307/TCP без предварительной авторизации. Это позволяло вызывать функции сервера и развёртывать вредоносные скрипты. Эксплуатации подверглись версии решения, выпущенные до перечисленных ниже:

  • TrueConf Server 5.3.X — до 5.3.9
  • TrueConf Server 5.4.X — до 5.4.9
  • TrueConf Server 5.5.X — до 5.5.5

Первая уязвимость получила внутренний идентификатор KLCERT-26-057 и позволяла выполнять скрипт в изолированной среде. Однако атакующие использовали вторую брешь — KLCERT-26-058 — для обхода ограничений песочницы и выполнения произвольного кода с максимальными привилегиями учётной записи NT AUTHORITY SYSTEM. Полученный доступ позволил заменить легитимный файл locale.php на Web shell, обеспечив скрытый удалённый контроль над скомпрометированным сервером.

Уязвимости закрыты в версиях TrueConf Server 5.3.9, 5.4.9 и 5.5.5, выпущенных 18 июня 2026 года.

Развёртывание PhantomCore и закрепление в системе

После проникновения злоумышленники собрали данные об ИТ-инфраструктуре, получили доступ к базе данных TrueConf и модифицировали дистрибутив TrueConf Client, внедрив в него backdoor PhantomCore. Для автоматического запуска вредоносного ПО при загрузке системы создавался специальный ключ реестра, указывающий на вредоносные файлы. Такой подход также позволил заражать неосведомлённых пользователей, подключающихся к скомпрометированному серверу.

Архитектура Backdoor PhantomGraph

Второе вредоносное ПО, PhantomGraph, состоит из двух модулей, разделяющих функциональность для усложнения обнаружения инструментами EDR:

  • SysExcSvc.dll — взаимодействует с атакующими через Microsoft OneDrive, выполняя операции управления.
  • SysReadSvc.dll — обрабатывает команды и передаёт результаты выполнения.

Код включает Base64-кодированные команды PowerShell для закрепления через службы Windows. Разделение модулей снижает заметность активности для инструментов обнаружения и реагирования на конечных точках (EDR).

Кто атакует и кого

Группировка Head Mare известна кампаниями против различных секторов в России, включая транспорт и ИТ. Среди характерных методов — фишинг и эксплуатация публично доступных веб-серверов.

Защита и рекомендации

Для предотвращения заражения организациям и пользователям следует:

  • Проверять подлинность загрузок TrueConf и убеждаться, что цифровые подписи являются легитимными.
  • Своевременно применять обновления TrueConf Server, устраняющие указанные уязвимости.
  • Мониторить несанкционированные изменения файлов и появление неподписанных установщиков.

Решения Kaspersky эффективно обнаруживают и нейтрализуют вредоносную активность, связанную с этой кампанией, включая попытки замены файлов и использование скомпрометированных дистрибутивов. Дополнительные технические детали об атаке и уязвимостях будут опубликованы на веб-сайте Kaspersky ICS CERT.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: