Head Mare подменяет установщики TrueConf Client через уязвимые серверы

«Лаборатория Касперского» в июле 2026 года обнаружила атаки группы Head Mare на российские компании из отраслей приборостроения, электроники, транспорта, энергетики, ИТ и разработки ПО. Злоумышленники эксплуатировали цепочку уязвимостей в TrueConf Server и заменяли штатные установщики TrueConf Client заражёнными версиями с бэкдором PhantomCore.
Две уязвимости дают права SYSTEM
Атака затрагивает TrueConf Server веток 5.3.x до 5.3.9, 5.4.x до 5.4.9 и 5.5.x до 5.5.5, а также более ранние версии. Уязвимости получили идентификаторы KLCERT-26-057 и KLCERT-26-058. Они позволяют выполнить произвольный код с повышенными привилегиями.
Сначала атакующие подключаются к TCP-порту 4307, который в TrueConf Server открыт по умолчанию. Эксплуатация KLCERT-26-057 запускает вредоносный сценарий в изолированной среде сервера. Затем KLCERT-26-058 позволяет выйти за пределы этой среды и выполнять команды в базовой операционной системе.
В результате Head Mare получает возможность запускать код от имени NT AUTHORITY\SYSTEM. Для постоянного удалённого доступа группа заменяет файл ...\public\js\locale.php веб-шеллом. Он используется для сбора сведений об ИТ-инфраструктуре, доступа с высокими привилегиями к базе данных TrueConf и подмены клиентского дистрибутива.
Бэкдоры и каналы управления
Веб-шелл также служит каналом для PhantomGraph — другого бэкдора с частичным совпадением кода с PhantomCore. В его составе работают две DLL-библиотеки: SysExcSvc.dll получает команды и выгружает результаты в Microsoft OneDrive, используемый как инфраструктура управления, а SysReadSvc.dll разбирает команды, исполняет их и сохраняет результат.
Для закрепления злоумышленники устанавливают эти библиотеки как службы Windows командой PowerShell в кодировке Base64. По оценке Kaspersky, разделение функций между двумя компонентами призвано усложнить обнаружение средствами EDR. В ходе атак также запускался обратный SSH-туннель, снимался дамп памяти процесса lsass.exe, собирались сведения о системе командами hostname и whoami.
Что проверить администраторам
TrueConf выпустила исправления 18 июня 2026 года в версиях 5.3.9, 5.4.9 и 5.5.5. Организациям следует установить актуальную версию, проверить целостность распространяемых установщиков клиента и исследовать серверы на наличие изменённого файла locale.php, незнакомых служб и следов удалённого доступа.
Инцидент продолжает серию атак на российские организации, где уязвимые корпоративные сервисы становятся точкой входа, как показывают цепочки ClickFix и критические 0-day в ICS сообщения о цепочках ClickFix и критических 0-day в ICS. Практический вывод для бизнеса прост: сервер видеосвязи нужно включать в приоритетный контур управления обновлениями и контролировать как источник доверенных клиентских пакетов.

