Касперский предупредил: Head Mare использует непропатченный TrueConf Server для заражения участников видеоконференци

Head Mare атакует участников ВКС через уязвимости в необновлённом TrueConf Server.


sb3ypt83zgboa615jnvnr4i7q22egbjh.jpg

Обычный корпоративный видеозвонок снова превратился в способ проникновения во внутреннюю сеть. Группировка Head Mare научилась взламывать необновлённые серверы TrueConf, получать максимальные привилегии и незаметно подменять официальный установщик клиента заражённой версией. В результате сотрудник мог скачать программу с привычного корпоративного сервера и вместе с ней установить бэкдор.

Новую атаку специалисты «Касперского» обнаружили в июле 2026 года . В марте SecurityLab уже писал о кампании Head Mare, во время которой злоумышленники подменяли клиентские дистрибутивы TrueConf и распространяли бэкдор PhantomPxPigeon. Точный способ компрометации серверов тогда оставался неизвестен. Новое расследование раскрыло цепочку из двух ранее неизвестных уязвимостей TrueConf Server с внутренними идентификаторами KLCERT-26-057 и KLCERT-26-058. Связка позволяет атаковать сервер без предварительной авторизации и в итоге выполнять произвольный код с правами NT AUTHORITY\SYSTEM.

Сначала злоумышленники подключаются к TrueConf Server через порт 4307/TCP, открытый по умолчанию, и передают вредоносный скрипт. Первая уязвимость позволяет запустить код внутри изолированной среды сервера, а вторая помогает выйти за пределы ограниченного окружения и получить доступ к функциям операционной системы. После повышения привилегий Head Mare заменяет один из файлов TrueConf Server на веб-шелл для дальнейшего удалённого управления.

Через веб-шелл атакующие собирают сведения об ИТ-инфраструктуре, получают привилегированный доступ к базе данных TrueConf и заменяют оригинальный установщик TrueConf Client заражённой копией. Модифицированный клиент устанавливает PhantomCore, собственный бэкдор Head Mare. В результате опасность распространяется за пределы первоначально взломанной компании: заражённый установщик может скачать сотрудник другой организации, приглашённый на видеоконференцию через скомпрометированный сервер.

Во время расследования специалисты нашли ещё один бэкдор из арсенала Head Mare и назвали вредоносную программу PhantomGraph. Бэкдор состоит из двух модулей. Первый получает команды злоумышленников и отправляет результаты через учётную запись Microsoft OneDrive, которая служит каналом управления. Второй модуль выполняет поступившие команды на заражённой машине и сохраняет результаты. Частичное совпадение кода PhantomGraph с PhantomCore связывает новую разработку с Head Mare.

Для закрепления PhantomGraph использует PowerShell и регистрирует оба модуля как службы Windows. Исследователи предполагают, что разделение функций между двумя библиотеками помогает усложнить обнаружение средствами EDR. Среди найденных команд специалисты заметили создание дампа памяти процесса lsass.exe, сбор сведений о системе и пользователе, а также запуск обратного SSH-туннеля.

Уязвимы TrueConf Server веток 5.3.X до версии 5.3.9, 5.4.X до 5.4.9 и 5.5.X до 5.5.5, а также более ранние выпуски. Разработчик закрыл обе уязвимости в обновлениях 5.3.9, 5.4.9 и 5.5.5, выпущенных 18 июня 2026 года. Специалисты рекомендуют установить актуальный релиз и проверить цифровые подписи клиентских дистрибутивов, которые сотрудники скачивают с корпоративного сервера. Найденные заражённые установщики действительной подписи TrueConf не имели.

Head Mare продолжает атаковать российские организации из приборостроения, электроники, транспорта, энергетики, ИТ и разработки программного обеспечения. Помимо взлома публичных серверов группировка использует фишинг и проникновение через подрядчиков, поэтому обновление собственного TrueConf Server не исключает риск полностью: заражённый клиент может попасть в компанию при подключении сотрудника к скомпрометированному серверу партнёра.