Хактивистката група „Head Mare“ експлоатира уязвимости в необогатени с корекции за сигурност сървъри за видеоконференции TrueConf, за да замени клиентските инсталатори със зловредни версии, които доставят бекдори.

Експлоатираните уязвимости позволяват на атакуващия да изпълни произволен код с най-високо ниво на привилегии и да разгърне бекдорите „PhantomCore“ и „PhantomGraph“.

TrueConf е инструмент за видеоконференции, широко използван в Русия, особено в корпоративния и правителствения сектор, като сигурна локална алтернатива на западни инструменти като Zoom и Microsoft Teams.

Изследователи от компанията за киберсигурност Kaspersky откриват атаката през юли. Те установяват, че хакерите от „Head Mare“ използват TCP порт 4307, който е отворен по подразбиране, за да се свържат с целевия TrueConf сървър без автентификация.

Те се възползват от уязвимост, вътрешно проследявана от Kaspersky като KLCERT-26-057, за да изпълнят зловреден скрипт в изолираната среда на TrueConf, и KLCERT-26-058, за да излязат от пясъчника и да стартират команди на хост операционната система.

След това атакуващият повишава привилегиите си до „NT AUTHORITY\SYSTEM“ и заменя файла „\public\js\locale.php“ с уеб шел, който му осигурява постоянен отдалечен достъп до компрометирания сървър.

Kaspersky съобщава, че „Head Mare“ използва уеб шел за събиране на чувствителна информация от средата на жертвата, достъп до базата данни на TrueConf и замяна на легитимния инсталатор на TrueConf Client, хостван на сървъра, със зловредна версия, съдържаща бекдора „PhantomCore“.

Когато членовете на организацията се свържат с локалния TrueConf сървър, те получават троянизиран, дигитално неподписан клиентски инсталатор като актуализация.

„Дори ако вашата организация не използва сървъра TrueConf, служителите на организацията могат да се свързват с компрометирани TrueConf сървъри на контрагенти, за да участват в онлайн срещи и да изтеглят заразени инсталационни пакети“, предупреждава Kaspersky.

Освен това „Head Mare“ разгръща „PhantomGraph“ – отделен бекдор, състоящ се от два DLL файла („SysExcSvc.dll“ и „SysReadSvc.dll“), които приемат команди чрез акаунт в Microsoft OneDrive, изпълняват ги и връщат резултатите.

Наблюдаваната активност на атакуващите чрез „PhantomGraph“ включва извличане на паметта на процеса LSASS с цел ексфилтриране на идентификационни данни.

Зловредният софтуер също така изпълнява команди за разузнавателна дейност, като „hostname“ и „whoami“, и стартира обратен SSH тунел.

Kaspersky споделя, че в момента наблюдава множество активни кампании на „Head Mare“, насочени към руски организации в различни сектори: приборостроене, електроника, транспорт, енергетика, ИТ и разработка на софтуер.

Според изследователите, злонамереният субект използва няколко метода за първоначален достъп, които включват фишинг, експлоатиране на публично достъпни уеб сървъри и достъп чрез подизпълнители.

Двата недостатъка, които Kaspersky вижда да се експлоатират при атаките, засягат TrueConf Server версии 5.3.x преди 5.3.9, 5.4.x преди 5.4.9, 5.5.x преди 5.5.5, както и по-стари версии.

Производителят коригира уязвимостите във версии 5.3.9, 5.4.9 и 5.5.5, пуснати на 18 юни.

През април 2026 г. CheckPoint Research съобщи, че хакери са се насочили към zero-day уязвимост за изпълнение на произволни файлове в TrueConf, проследявана като CVE-2026-3502, компрометирайки потребителите чрез троянизирани клиентски актуализации.

CheckPoint нарече кампанията „Operation True Chaos“ и я приписа условно на китайски злонамерени субекти, стоящи зад импланта „Havoc“, използван в тези атаки.