Российские организации столкнулись с новой волной атак через уязвимости в необновлённых серверах TrueConf

изображение: grok
Злоумышленники заражают участников видеоконференций бэкдорами PhantomCore и PhantomGraph
Эксперты «Лаборатории Касперского» обнаружили новую многоступенчатую атаку группировки Head Mare на российские организации с применением бэкдоров PhantomCore и PhantomGraph. Для их доставки злоумышленники используют уязвимости в необновлённых серверах TrueConf, а также могут подменять установщики клиента на заражённые. «Лаборатория Касперского» сообщила об атаках производителю, уязвимости были устранены в последнем обновлении TrueConf Server 18 июня 2026 года (версии 5.3.9, 5.4.9 и 5.5.5).
Как происходит атака. Для компрометации сервера TrueConf злоумышленники используют связку из двух уязвимостей (им присвоены внутренние идентификаторы KLCERT-26-057 и KLCERT-26-058), что позволяет атакующим выполнять произвольный код с максимальными привилегиями. Эксплуатируя уязвимости, они подменяют один из файлов сервера на собственный веб-шелл. В дальнейшем он используется злоумышленниками, чтобы собирать информацию об ИТ-инфраструктуре организации, получать привилегированный доступ к базе данных сервера TrueConf, а также для подмены инсталлятора клиента на заражённый. Атака применима к серверам TrueConf версий 5.3.X до 5.3.9, 5.4.X до 5.4.9, 5.5.X до 5.5.5 и более ранних версий.
Для сотрудников атака выглядит следующим образом: участникам видеоконференции, которые подключаются к скомпрометированному серверу, предлагается скачать и установить «обновлённую версию» клиентского приложения. На самом деле таким образом на устройство попадает вредоносное ПО.
«Эксплуатация уязвимостей в популярных сервисах — один из наиболее распространённых методов злоумышленников. Особую опасность эта кампания представляет тем, что риску подвергаются не только организации, использующие необновлённые серверы TrueConf. Даже если компания не работает с этим решением, её сотрудники могут подключаться к скомпрометированным серверам по приглашению контрагентов для участия в онлайн-совещаниях. В результате они могут по незнанию загрузить заражённые установочные пакеты, что создаёт потенциальную угрозу компрометации большого числа предприятий, в том числе за пределами России», — комментирует Евгений Гончаров, руководитель Kaspersky ICS CERT.
Решения «Лаборатории Касперского», такие как такиеKaspersky Endpoint Detection and Response Expert, успешно обнаруживают описанную вредоносную активность.
Подробное описание атаки, включая индикаторы компрометации, доступно в СМИ.
Чтобы снизить риски, «Лаборатория Касперского» рекомендует организациям:
- владельцам серверов TrueConf обновиться до версии 5.5.5, 5.4.9 и 5.3.9 соответственно;
- сделать сканирование на предмет наличия индикаторов компрометации;
- в случае обнаружения индикаторов компрометации выполнить внеплановую смену паролей для учётных записей, которые могли быть скомпрометированы;
- провести полную проверку защитным ПО с актуальными антивирусными базами и программными модулями;
- вести постоянный мониторинг уязвимостей и своевременно их устранять, а также обновлять программное обеспечение сразу, как только выходят патчи;
- предоставлять ИБ-специалистам доступ к свежей информации о новейших тактиках, техниках и процедурах злоумышленников, чтобы понимать, каким методам необходимо противостоять, например с помощью решений классаThreat Intelligence;
- применять комплексные защитные решения, такие какKaspersky Symphony, которые позволят выстроить гибкую и эффективную систему безопасности.



