VMTech
Обсудить проект

Head Mare подменяет установщики TrueConf Client через уязвимые серверы

Head Mare подменяет установщики TrueConf Client через уязвимые серверы

«Лаборатория Касперского» в июле 2026 года обнаружила атаки группы Head Mare на российские компании из отраслей приборостроения, электроники, транспорта, энергетики, ИТ и разработки ПО. Злоумышленники эксплуатировали цепочку уязвимостей в TrueConf Server и заменяли штатные установщики TrueConf Client заражёнными версиями с бэкдором PhantomCore.

Две уязвимости дают права SYSTEM

Атака затрагивает TrueConf Server веток 5.3.x до 5.3.9, 5.4.x до 5.4.9 и 5.5.x до 5.5.5, а также более ранние версии. Уязвимости получили идентификаторы KLCERT-26-057 и KLCERT-26-058. Они позволяют выполнить произвольный код с повышенными привилегиями.

Сначала атакующие подключаются к TCP-порту 4307, который в TrueConf Server открыт по умолчанию. Эксплуатация KLCERT-26-057 запускает вредоносный сценарий в изолированной среде сервера. Затем KLCERT-26-058 позволяет выйти за пределы этой среды и выполнять команды в базовой операционной системе.

В результате Head Mare получает возможность запускать код от имени NT AUTHORITY\SYSTEM. Для постоянного удалённого доступа группа заменяет файл ...\public\js\locale.php веб-шеллом. Он используется для сбора сведений об ИТ-инфраструктуре, доступа с высокими привилегиями к базе данных TrueConf и подмены клиентского дистрибутива.

Бэкдоры и каналы управления

Веб-шелл также служит каналом для PhantomGraph — другого бэкдора с частичным совпадением кода с PhantomCore. В его составе работают две DLL-библиотеки: SysExcSvc.dll получает команды и выгружает результаты в Microsoft OneDrive, используемый как инфраструктура управления, а SysReadSvc.dll разбирает команды, исполняет их и сохраняет результат.

Для закрепления злоумышленники устанавливают эти библиотеки как службы Windows командой PowerShell в кодировке Base64. По оценке Kaspersky, разделение функций между двумя компонентами призвано усложнить обнаружение средствами EDR. В ходе атак также запускался обратный SSH-туннель, снимался дамп памяти процесса lsass.exe, собирались сведения о системе командами hostname и whoami.

Что проверить администраторам

TrueConf выпустила исправления 18 июня 2026 года в версиях 5.3.9, 5.4.9 и 5.5.5. Организациям следует установить актуальную версию, проверить целостность распространяемых установщиков клиента и исследовать серверы на наличие изменённого файла locale.php, незнакомых служб и следов удалённого доступа.

Инцидент продолжает серию атак на российские организации, где уязвимые корпоративные сервисы становятся точкой входа, как показывают цепочки ClickFix и критические 0-day в ICS сообщения о цепочках ClickFix и критических 0-day в ICS. Практический вывод для бизнеса прост: сервер видеосвязи нужно включать в приоритетный контур управления обновлениями и контролировать как источник доверенных клиентских пакетов.

#cybersecurity#trueconf#malware#vulnerability
Открытая аналитика
На сайте 3 просмотров
мин чтения 3 10.08.2026
Instagram

Head Mare подменяет установщики TrueConf Client через уязвимые серверы

Открыть публикацию в Instagram ↗