Взлом TrueConf: хакеры троянизировали клиентские установщики
Группировка Head Mare активно эксплуатирует уязвимости в локальных серверах видеоконференцсвязи TrueConf, чтобы подменять официальные клиентские установщики вредоносными версиями с бэкдорами. Об этом сообщили специалисты «Лаборатории Касперского», обнаружившие атаку в июле.
TrueConf широко применяется в России как защищённое on-premise решение для госструктур и предприятий, заменяющее западные продукты, такие как Zoom и Microsoft Teams. Скомпрометированные серверы становятся точкой распространения угрозы на все подключающиеся устройства.
Как работает атака
Злоумышленники подключаются к целевым TrueConf-серверам через TCP-порт 4307, который по умолчанию открыт и не требует аутентификации. Затем они задействуют две уязвимости:
- Первая (внутренний идентификатор KLCERT-26-057) позволяет выполнить вредоносный скрипт в изолированной среде TrueConf.
- Вторая (KLCERT-26-058) — вырваться из «песочницы» и запускать команды на уровне операционной системы.
После повышения привилегий до NT AUTHORITY\SYSTEM атакующие заменяют файл \public\js\locale.php на веб-шелл. Через него группа Head Mare получает постоянный удалённый доступ, собирает конфиденциальные данные из окружения жертвы, проникает в базу данных TrueConf и подменяет легитимный установщик клиента, размещённый на сервере, троянизированной версией.
«Даже если ваша организация не использует сервер TrueConf, сотрудники могут подключаться к скомпрометированным серверам контрагентов для участия в онлайн-встречах и загружать заражённые установочные пакеты», — предупреждает «Лаборатория Касперского».
Бэкдоры PhantomCore и PhantomGraph
Вредоносный инсталлятор, лишённый цифровой подписи, содержит бэкдор PhantomCore. Пользователи получают его как обновление при подключении к локальному серверу. Одновременно с этим Head Mare внедряет PhantomGraph — отдельный бэкдор из двух DLL-файлов (SysExcSvc.dll и SysReadSvc.dll).
PhantomGraph принимает команды через учётную запись Microsoft OneDrive, выполняет их и возвращает результаты. Зафиксированы дампы памяти процесса LSASS для кражи учётных данных, команды разведки (hostname, whoami) и запуск обратного SSH-туннеля.
Цели и масштаб угрозы
По данным «Лаборатории Касперского», активные кампании Head Mare направлены на российские организации из сфер приборостроения, электроники, транспорта, энергетики, ИТ и разработки ПО. Для первоначального доступа используются фишинг, эксплуатация публичных веб-серверов и компрометация через подрядчиков.
Уязвимости затрагивают TrueConf Server версий 5.3.x, 5.4.x, 5.5.x до выхода исправлений 18 июня (версии 5.3.9, 5.4.9, 5.5.5). Более старые сборки также под угрозой. Вендор рекомендует немедленно обновиться.
Это не первый случай атак на TrueConf. В апреле 2026 года CheckPoint Research выявила эксплуатацию уязвимости нулевого дня (CVE-2026-3502) в рамках кампании «Operation True Chaos», предположительно связанной с китайскими хактивистами и имплантом Havoc.
Читайте также: Какой бесплатный антивирус лучше защитит от современных угроз
Источник: Bleeping Computer
