Head Mare взломала серверы TrueConf и подменила клиентские установщики бэкдорами

· Безопасность
Хактивистская группа Head Mare эксплуатирует уязвимости непропатченных серверов видеосвязи TrueConf, чтобы подсовывать пользователям троянизированные клиенты с бэкдорами PhantomCore и PhantomGraph.

cover.svg

Специалисты «Лаборатории Касперского» в июле обнаружили атаку, в ходе которой группировка Head Mare компрометировала серверы видеоконференцсвязи TrueConf. Этот продукт широко используется в России, прежде всего в корпоративном и государственном секторах, как защищённая on-premise-альтернатива западным Zoom и Microsoft Teams.

Как устроена атака

Атакующие подключались к серверу через открытый по умолчанию TCP-порт 4307 без аутентификации. Далее они использовали две уязвимости, которые Kaspersky отслеживает внутренне как KLCERT-26-057 и KLCERT-26-058: первая позволяла выполнить вредоносный скрипт в изолированной среде TrueConf, вторая — выйти из песочницы и запускать команды в основной операционной системе.

Повысив привилегии до NT AUTHORITY\SYSTEM, злоумышленники заменяли файл \public\js\locale.php веб-шеллом, обеспечивавшим постоянный удалённый доступ. Через него они собирали данные о среде жертвы, получали доступ к базе TrueConf и подменяли легитимный установщик клиента на вредоносную версию с бэкдором PhantomCore.

Опасность для сторонних организаций

Когда сотрудники организации подключались к локальному серверу TrueConf, они получали троянизированный установщик без цифровой подписи под видом обновления. При этом, как предупреждает Kaspersky, риск выходит за пределы владельцев сервера: даже если компания сама не пользуется TrueConf, её сотрудники могут подключаться к скомпрометированным серверам контрагентов ради онлайн-совещаний и скачать заражённые пакеты.

Отдельно Head Mare разворачивает второй бэкдор — PhantomGraph. Он состоит из двух DLL (SysExcSvc.dll и SysReadSvc.dll), получает команды через учётную запись Microsoft OneDrive и возвращает результаты. В числе наблюдаемых действий — дамп памяти процесса LSASS для кражи учётных данных, разведывательные команды вроде hostname и whoami, а также запуск обратного SSH-туннеля.

Масштаб и защита

По данным исследователей, сейчас идёт сразу несколько активных кампаний Head Mare против российских организаций в приборостроении, электронике, транспорте, энергетике, ИТ и разработке ПО. Для первоначального доступа группировка применяет фишинг, эксплуатацию публично доступных веб-серверов и проникновение через подрядчиков.

Уязвимости затрагивают TrueConf Server версий 5.3.x до 5.3.9, 5.4.x до 5.4.9, 5.5.x до 5.5.5 и более ранние. Вендор устранил их в выпусках 5.3.9, 5.4.9 и 5.5.5 от 18 июня.

Стоит отметить, что TrueConf уже привлекал внимание злоумышленников: в апреле 2026 года Check Point Research сообщала о кампании Operation True Chaos, где эксплуатировалась zero-day-уязвимость CVE-2026-3502 и пользователей заражали через троянизированные обновления клиента. Ту атаку предположительно связывали с китайскими группировками, стоящими за имплантом Havoc.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.