Атаки Head Mare на TrueConf: уязвимости и два вида ВПО
Head Mare нацелилась на TrueConf: цепочка уязвимостей и backdoor-кампания
В июле 2026 года эксперты Kaspersky раскрыли серию атак группировки Head Mare, эксплуатировавшей неустранённые уязвимости в сервере видеоконференцсвязи TrueConf. Злоумышленники развернули два вредоносных инструмента — PhantomCore и PhantomGraph, получив контроль над корпоративной ИТ-инфраструктурой жертв.
Цепочка уязвимостей в TrueConf Server
Атака начиналась с подключения к серверу через открытый по умолчанию порт 4307/TCP без предварительной авторизации. Это позволяло вызывать функции сервера и развёртывать вредоносные скрипты. Эксплуатации подверглись версии решения, выпущенные до перечисленных ниже:
- TrueConf Server 5.3.X — до 5.3.9
- TrueConf Server 5.4.X — до 5.4.9
- TrueConf Server 5.5.X — до 5.5.5
Первая уязвимость получила внутренний идентификатор KLCERT-26-057 и позволяла выполнять скрипт в изолированной среде. Однако атакующие использовали вторую брешь — KLCERT-26-058 — для обхода ограничений песочницы и выполнения произвольного кода с максимальными привилегиями учётной записи NT AUTHORITY SYSTEM. Полученный доступ позволил заменить легитимный файл locale.php на Web shell, обеспечив скрытый удалённый контроль над скомпрометированным сервером.
Уязвимости закрыты в версиях TrueConf Server 5.3.9, 5.4.9 и 5.5.5, выпущенных 18 июня 2026 года.
Развёртывание PhantomCore и закрепление в системе
После проникновения злоумышленники собрали данные об ИТ-инфраструктуре, получили доступ к базе данных TrueConf и модифицировали дистрибутив TrueConf Client, внедрив в него backdoor PhantomCore. Для автоматического запуска вредоносного ПО при загрузке системы создавался специальный ключ реестра, указывающий на вредоносные файлы. Такой подход также позволил заражать неосведомлённых пользователей, подключающихся к скомпрометированному серверу.
Архитектура Backdoor PhantomGraph
Второе вредоносное ПО, PhantomGraph, состоит из двух модулей, разделяющих функциональность для усложнения обнаружения инструментами EDR:
- SysExcSvc.dll — взаимодействует с атакующими через Microsoft OneDrive, выполняя операции управления.
- SysReadSvc.dll — обрабатывает команды и передаёт результаты выполнения.
Код включает Base64-кодированные команды PowerShell для закрепления через службы Windows. Разделение модулей снижает заметность активности для инструментов обнаружения и реагирования на конечных точках (EDR).
Кто атакует и кого
Группировка Head Mare известна кампаниями против различных секторов в России, включая транспорт и ИТ. Среди характерных методов — фишинг и эксплуатация публично доступных веб-серверов.
Защита и рекомендации
Для предотвращения заражения организациям и пользователям следует:
- Проверять подлинность загрузок TrueConf и убеждаться, что цифровые подписи являются легитимными.
- Своевременно применять обновления TrueConf Server, устраняющие указанные уязвимости.
- Мониторить несанкционированные изменения файлов и появление неподписанных установщиков.
Решения Kaspersky эффективно обнаруживают и нейтрализуют вредоносную активность, связанную с этой кампанией, включая попытки замены файлов и использование скомпрометированных дистрибутивов. Дополнительные технические детали об атаке и уязвимостях будут опубликованы на веб-сайте Kaspersky ICS CERT.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



