Изследователи от Kaspersky, разследващи атаки срещу руски организации, откриха, че легитимни инсталатори за клиентския софтуер за видеоконференции TrueConf тайно съдържат в себе си зловредния код PhantomCore – инструмент, свързан с APT групата Head Mare.
Злонамерените инсталатори са разпространявани директно от сървър на TrueConf, принадлежащ на атакуваната организация, което прави атаката изключително измамна, тъй като служителите са вярвали, че изтеглят доверен софтуер.
Атакуващите са свързали в рамките на верига две уязвимости (проследявани вътрешно като KLCERT-26-057 и KLCERT-26-058), за да изпълнят произволен код на сървърите на TrueConf.
Хакери експлоатират сървъри на TrueConf
Първият дефект позволява на неудостоверен атакуващ да се свърже към порт 4307/TCP и да извика недокументирана функция за стартиране на злонамерен скрипт.
Втората уязвимост позволява на атакуващите да излязат от изолираната среда за изпълнение и да стартират код с привилегии NT AUTHORITY\SYSTEM, получавайки пълен контрол над сървъра. С достъп на системно ниво те са заменили легитимен сървърен файл със злонамерен уеб шел (web shell), който са използвали за картографиране на ИТ инфраструктурата на жертвата, придобиване на привилегирован достъп до бази данни и замяна на легитимните клиентски инсталатори със заразени.
В Windows системи те са инсталирали услуги за заден вход (backdoor), наречени SysExcSvc и SysReadSvc, които комуникират чрез Microsoft OneDrive като канал за управление и контрол (C2).
В Linux системи атакуващите са разположили отделен заден вход, който крие своите файлове, прихваща мрежовия трафик на TrueConf и използва GitHub за управление и контрол.
Всеки, който се присъедини към видеообаждане, хоствано на компрометиран сървър, получава съобщение, което го подканва да изтегли ново клиентско приложение.
Този инсталатор тихомълком внедрява легитимния клиент на TrueConf заедно със скрит зловреден код PhantomCore, маскиран като DLL файл, което осигурява на атакуващите отдалечено изпълнение на команди и пълен контрол над заразената работна станция.
Създаден е и ключ в системния регистър, за да се гарантира, че зловредният код се стартира автоматично при всяко стартиране на системата. Kaspersky предупреждава, че дори организации, които не използват сървъри на TrueConf, могат да бъдат засегнати, ако служителите им се присъединяват към срещи, хоствани на компрометирани сървъри на трети страни или контрагенти.
TrueConf коригира и двете уязвимости в сървърните версии 5.3.9, 5.4.9 и 5.5.5, пуснати на 18 юни 2026 г. От Kaspersky отбелязват, че вътрешният анализ е установил, че всяка версия на сървъра на TrueConf, пусната след 2022 г., е била уязвима преди обновяването.
Производителят активно уведомява администраторите да инсталират корекциите незабавно, докато Kaspersky продължава да координира разкриването и оказването на подкрепа за отстраняване на последиците.
Екипите за сигурност трябва незабавно да обновят сървърите на TrueConf до коригираните версии и да сканират средите си за индикатори за компрометиране (IoCs), публикувани от Kaspersky. Това включва специфични файлови хешове, подозрителни файлови пътища, злонамерени домейни и необичайни имена на услуги като SysExcSvc и SysReadSvc.
Забележка: IP адресите и домейните са умишлено обезвредени (напр. [.]), за да се предотврати случайно разрешаване на адресите или хипервръзки. Възстановете ги само в рамките на контролирани платформи за анализ на заплахи като MISP, VirusTotal или вашата SIEM система.
Организациите трябва също така да извършат пълно антивирусно сканиране с актуализирани дефиниции и да нулират паролите за всички акаунти, за които има подозрение, че са били компрометирани. Ако бъдат открити индикатори за компрометиране, Kaspersky препоръчва да се свържете с техния екип ICS CERT за съдействие при по-нататъшното разследване.
Този инцидент подчертава как доверието във веригата за доставки на софтуер за комуникация може да бъде използвано като оръжие, превръщайки рутинното изтегляне на приложение в пълно компрометиране на системата.