Хакеры взломали TrueConf и подменили клиентские инсталляторы бэкдорами

Фото: BleepingComputer
Краткий ответ
Хакеры из группы Head Mare взломали серверы TrueConf, используя критические уязвимости, чтобы заменить клиентские инсталляторы бэкдорами PhantomCore и PhantomGraph.
Киберпреступная группа Head Mare провела серию атак на серверы видеоконференцсвязи TrueConf, используя неисправленные уязвимости для распространения вредоносных клиентских инсталляторов. Злоумышленники получали доступ к системам через открытый по умолчанию TCP-порт 4307, после чего эксплуатировали две критические уязвимости: KLCERT-26-057 (выполнение произвольного кода) и KLCERT-26-058 (обход изолированной среды).
После успешного проникновения атакующие повышали привилегии до уровня NT AUTHORITY\SYSTEM и заменяли файл locale.php веб-шеллом для обеспечения постоянного удалённого доступа. Основная цель — подмена легитимного инсталлятора TrueConf Client на версию с бэкдором PhantomCore. Когда сотрудники организации подключаются к скомпрометированному серверу, они получают троянизированный установщик без цифровой подписи.
Помимо PhantomCore, хакеры внедряют бэкдор PhantomGraph, состоящий из двух DLL-файлов. Он взаимодействует с командным центром через Microsoft OneDrive*, выполняя команды и передавая результаты. Среди активностей злоумышленников — дамп памяти процесса LSASS для кражи учётных данных, разведка сети и создание обратных SSH-туннелей.
Атаки Head Mare направлены на российские компании в различных отраслях, включая энергетику, транспорт, IT и разработку ПО. Эксперты «Лаборатории Касперского» отмечают, что злоумышленники используют несколько векторов первоначального доступа: фишинг, эксплуатацию уязвимостей в публичных веб-серверах и атаки через подрядчиков.
Разработчик TrueConf уже устранил уязвимости в версиях 5.3.9, 5.4.9 и 5.5.5, выпущенных 18 июня. Организациям рекомендуется немедленно обновить серверы и проверить клиентские приложения на наличие признаков компрометации. Ранее в апреле 2026 года CheckPoint Research сообщал о другой кампании с использованием уязвимости нулевого дня в TrueConf (CVE-2026-3502), связанной с китайскими хакерами.
Частые вопросы
- Какие уязвимости использовали хакеры в атаках на TrueConf?
- Злоумышленники эксплуатировали две критические уязвимости: KLCERT-26-057 (выполнение произвольного кода) и KLCERT-26-058 (обход изолированной среды). Обе были исправлены в обновлениях TrueConf Server от 18 июня.
- Какие бэкдоры внедряются через взломанные инсталляторы TrueConf?
- В атаках используются бэкдоры PhantomCore и PhantomGraph. Первый внедряется в клиентские инсталляторы, второй работает через DLL-файлы и взаимодействует с командным центром через Microsoft OneDrive*.
- Как защититься от атак на TrueConf?
- Необходимо обновить серверы до версий 5.3.9, 5.4.9 или 5.5.5, проверить целостность клиентских приложений и ограничить доступ к порту 4307. Также рекомендуется мониторинг подозрительной активности в сети.
Лента для Дзен: /feed/dzen.xml · RSS: /feed.xml