главное в кибербезопасности Читать в канале
Уязвимости 7 августа 2026 2 мин

APT-группировка Head Mare использует уязвимости в необновленном сервере TrueConf для доставки вредоносного ПО PhantomCore и PhantomGraph участникам ВКС

APT-группировка Head Mare эксплуатирует уязвимости TrueConf Server

В июле 2026 года исследователи «Лаборатории Касперского» выявили новую атаку APT-группировки Head Mare. Злоумышленники использовали цепочку из двух уязвимостей в сервере видеоконференций TrueConf для доставки вредоносного ПО PhantomCore и PhantomGraph. Атака направлена на участников видеоконференций, использующих продукты TrueConf.

Сервер TrueConf распределяет трафик и обеспечивает видеосвязь

TrueConf Server — это программное обеспечение для организации корпоративных видеоконференций. Продукт позволяет пользователям проводить совещания, обмениваться файлами и осуществлять совместную работу. Сервер TrueConf используется организациями для обеспечения внутренней коммуникации и проведения удаленных встреч. Атака затрагивает версии TrueConf Server 5.3.X до 5.3.9, 5.4.X до 5.4.9, 5.5.X до 5.5.5 и более ранние версии.

Обновление до версий 5.3.9, 5.4.9 или 5.5.5 устраняет уязвимости

Эксплуатация уязвимостей KLCERT-26-057 и KLCERT-26-058 позволяет злоумышленникам выполнить произвольный код с максимальными привилегиями на сервере TrueConf. Атака начинается с подключения к серверу по порту 4307/TCP без предварительной авторизации. Затем вредоносный скрипт запускается на сервере и, используя вторую уязвимость, обходит ограничения изолированной среды. После получения прав NT AUTHORITY\SYSTEM злоумышленники заменяют файл public\js\locale.php на веб-шелл для удаленного управления. Этот веб-шелл используется для сбора данных, получения доступа к базе данных TrueConf и подмены оригинальных инсталляторов клиента TrueConf на зараженные версии с бэкдором PhantomCore. Уязвимости были устранены производителем в обновлениях TrueConf Server версий 5.3.9, 5.4.9 и 5.5.5, выпущенных 18 июня 2026 года. Важно отметить, что даже пользователи, не использующие сервер TrueConf локально, могут быть подвержены риску при подключении к скомпрометированным серверам контрагентов.

Установить обновления TrueConf Server и проверить дистрибутивы клиента

Организациям, использующим ПО TrueConf, рекомендуется установить актуальную версию сервера (5.3.9, 5.4.9 или 5.5.5). Также необходимо убедиться, что клиентские дистрибутивы, загружаемые с сервера TrueConf, имеют действительную цифровую подпись TrueConf и не были подменены. Зараженные дистрибутивы, обнаруженные в ходе исследования, не имели действительной цифровой подписи. Решения «Лаборатории Касперского» обнаруживают вредоносную активность с различными вердиктами, включая Backdoor.PHP.WebShell.abi, Backdoor.Win64.PhantomCore.dt и Trojan.Win64.PhantomGraph.gen. Для защиты компаний, использующих SIEM-систему Kaspersky Unified Monitoring and Analysis Platform (KUMA), доступен пакет правил детектирования. Для корректной работы правил обнаружения необходимо обеспечить поступление полных событий с Windows-систем, включая события Security — 4688, 4663, 4657, 4697 и Sysmon — 1, 7, 11, 13.

Опубликовано в канале 7 августа, 20:31

Каждый материал сайта выходит в канале в тот же момент.

Источник: Securelist