Атакуващият, известен като Head Mare, отново използва пропуски в сигурността на некоригирани TrueConf сървъри при атаки, насочени към руски компании в секторите на приборостроенето, електрониката, транспорта, енергетиката, ИТ и разработката на софтуер.

Руският доставчик на решения за киберсигурност Kaspersky съобщи, че е открил атаките през юли 2026 г.

Дейността включва експлоатиране на верига от уязвимости във видеоконферентния сървър TrueConf за замяна на оригиналните клиентски инсталатори на TrueConf с компрометирани версии, които доставят бекдора PhantomCore и троянец за отдалечен достъп (RAT) в уязвимите системи.

Уязвимостите, проследявани като KLCERT-26-057 и KLCERT-26-058, позволяват изпълнение на произволен код с повишени привилегии. Атаката засяга TrueConf сървър версии от 5.3.x до 5.3.9, от 5.4.x до 5.4.9, от 5.5.x до 5.5.5 и по-ранни.

Веригата на атаката протича по следния начин:

  • Атакуващите се свързват към сървъра TrueConf на TCP порт 4307, който е отворен по подразбиране.
  • При успешно свързване, атакуващите експлоатират KLCERT-26-057, за да стартират зловреден скрипт на сървъра.
  • Скриптът се стартира в изолирана среда на сървъра, ограничавайки достъпа му до функциите на операционната система.
  • След това атакуващите експлоатират KLCERT-26-058, за да излязат от изолираната среда и да изпълняват произволни команди на хоста под нея.

Атакуващите изпълняват произволен код на сървъра с привилегии NT AUTHORITY\SYSTEM.

Те заменят файла „...\public\js\locale.php“ с уеб шел (web shell) за улесняване на постоянния отдалечен достъп до компрометирания сървър.

Според Kaspersky, уеб шелът е бил използван за събиране на данни за ИТ инфраструктурата, получаване на привилегирован достъп до базата данни на TrueConf и в крайна сметка за замяна на оригиналния дистрибутив на TrueConf Client с инфектирана версия, съдържаща PhantomCore.

Нещо повече, уеб шелът служи като канал за друг бекдор с кодово име PhantomGraph, който споделя известно сходство в кода с PhantomCore и включва два DLL модула:

  • „SysExcSvc.dll“ – за получаване на команди и извличане на техните резултати обратно към облачното хранилище Microsoft OneDrive, използвано като команден и контролен център (C2).
  • „SysReadSvc.dll“ – за анализиране на командите, получени от първия модул, изпълнението им и съхраняването на резултатите.

„За да установят постоянно присъствие в системата, атакуващите изпълняват Base64-кодирана PowerShell команда, която инсталира SysExcSvc.dll и SysReadSvc.dll като услуги на Windows“, посочват от Kaspersky. „Вярваме, че атакуващите умишлено са разделили този зловреден софтуер на два компонента, за да затруднят откриването му от EDR инструментите.“

Освен това е установено, че авторите на заплахата стартират обратен SSH тунел, вземат дамп на паметта на процеса „lsass.exe“ и събират обща системна информация с помощта на команди като hostname и whoami.

Уязвимостите междувременно са коригирани от разработчика в най-новите версии на TrueConf Server 5.3.9, 5.4.9 и 5.5.5, пуснати на 18 юни 2026 г. На организациите, използващи TrueConf, се препоръчва да изтеглят най-новите версии за оптимална защита.

Това не е първият път, когато Head Mare се насочва към уязвимости от тип нулев ден в TrueConf, за да атакува руски субекти. По-рано този април Positive Technologies разкри, че три уязвимости в софтуера (BDU:2025-10114, BDU:2025-10115 и BDU-2025-10116) са били експлоатирани от групата от септември 2025 г. за доставяне на PHP уеб шелове и злонамерен код за кражба на информация и изпълнение на команди.

Приблизително по същото време Check Point също съобщи, че друг недостатък в сигурността с висока степен на опасност в клиента TrueConf (CVE-2026-3502) е бил експлоатиран активно като уязвимост от тип нулев ден като част от кампания, насочена към правителствени структури в Югоизточна Азия за внедряване на C2 рамката Havoc.

Механизмът за актуализиране на ViPNet е компрометиран с цел внедряване на HelloInjector и HelloProxy

Това развитие идва седмици след като Kaspersky съобщи, че е разкрила нова атака от тип APT (напреднала персистентна заплаха), която продължава поне от май 2026 г. Тя използва неизвестени досега инструменти и се възползва главно от механизма за обновяване на продуктовия пакет ViPNet, за да атакува руски правителствени, енергийни, транспортни, образователни и логистични сектори.

Атаката HelloNet включва изпълнението на зловреден DLL („wtsapi32.dll“), който се маскира като легитимен файл, свързан със системата за актуализиране на пакета ViPNet. Зареждащият DLL, наречен HelloInjector, се зарежда индиректно (sideloaded) от двоичния файл за обновяване на ViPNet „itcsrvup64.exe“, което води до изпълнение на злонамерен код в рамките на „svchost.exe“.

„След стартиране зловредният софтуер проверява процеса, в чийто контекст е стартиран“, съобщават от Kaspersky. „Ако името на главния процес не е svchost.exe, зареждащият модул започва да обхожда всички процеси, работещи в операционната система. Той търси процес, чието име съдържа низа svchost и чийто команден ред съдържа низа netsvcs.“

„Ако такъв процес бъде намерен, инжекторът се внедрява в целевия процес с помощта на функциите NtWriteVirtualMemory и NtCreateThreadEx.“

След рестартиране в изолираната среда...