- Регистрация
- 29.05.26
- Сообщения
- 268
- Реакции
- 108

Группа хактивистов Head Mare использует уязвимости в незащищенных серверах видеоконференцсвязи TrueConf для замены клиентских установщиков вредоносными версиями, содержащими бэкдоры.
Уязвимости, которыми злоумышленник воспользовался, позволили ему выполнить произвольный код с наивысшим уровнем привилегий и развернуть бэкдоры PhantomCore и PhantomGraph.
TrueConf — это инструмент для видеоконференций, широко используемый в России, особенно в корпоративном и государственном секторах, в качестве безопасной локальной альтернативы западным инструментам, таким как Zoom и Microsoft Teams.
Исследователи из компании по кибербезопасности «Лаборатория Касперский» обнаружили атаку в июле. Они выяснили, что хакеры из Head Mare использовали TCP-порт 4307, который открыт по умолчанию, для подключения к целевому серверу TrueConf без аутентификации.
Они использовали уязвимость, отслеживаемую внутри компании Kaspersky как KLCERT-26-057, для выполнения вредоносного скрипта в изолированной среде TrueConf, а также KLCERT-26-058 для выхода из песочницы и выполнения команд в базовой операционной системе.
Затем злоумышленник повысил свои привилегии до уровня NT AUTHORITY\SYSTEM и заменил файл ' \public\js\locale.php ' веб-оболочкой, которая предоставила ему постоянный удаленный доступ к скомпрометированному серверу.
Компания «Лаборатория Касперского» сообщает, что Head Mare использует веб-оболочку для сбора конфиденциальной информации из среды жертвы, доступа к базе данных TrueConf и замены легитимного установщика TrueConf Client, размещенного на сервере, на вредоносную версию, содержащую бэкдор PhantomCore.
Когда члены организации подключаются к локальному серверу TrueConf, они получают в качестве обновления вредоносный, не имеющий цифровой подписи установщик клиента.
«Даже если ваша организация не использует сервер TrueConf, сотрудники организации могут подключаться к скомпрометированным серверам TrueConf контрагентов для участия в онлайн-совещаниях и загрузки зараженных установочных пакетов», — Для просмотра ссылки Войди
Кроме того, Head Mare использует PhantomGraph, отдельный бэкдор, состоящий из двух DLL-файлов (SysExcSvc.dll и SysReadSvc.dll), которые принимают команды через учетную запись Microsoft OneDrive, выполняют их и возвращают результаты.
В ходе проверки с помощью PhantomGraph было зафиксировано, что злоумышленники получили доступ к памяти процесса подсистемы локального органа безопасности (LSASS) для кражи учетных данных.
Вредоносная программа также выполняет команды для разведывательной деятельности, такие как hostname и whoami , и запускает обратный SSH-туннель.
Компания «Лаборатория Касперского» заявляет, что в настоящее время наблюдает несколько активных кампаний Head Mare, нацеленных на российские организации в различных секторах: приборостроение, электроника, транспорт, энергетика, информационные технологии и разработка программного обеспечения.
По данным исследователей, злоумышленник использует несколько методов первоначального доступа, включая фишинг, взлом общедоступных веб-серверов и доступ через подрядчиков.
Уязвимости TrueConf
Две уязвимости, обнаруженные компанией Kaspersky и использованные в атаках, затрагивают TrueConf Server версий 5.3.x до 5.3.9, 5.4.x до 5.4.9, 5.5.x до 5.5.5 и более старых версий.Разработчик исправил их в версиях 5.3.9, 5.4.9 и 5.5.5, выпущенных 18 июня.
В апреле 2026 года Для просмотра ссылки Войди
Компания CheckPoint назвала эту кампанию «Операция Истинный Хаос» и предварительно приписала её китайским хакерам, стоящим за имплантом Havoc, который использовался в этих атаках.
Для просмотра ссылки Войди
Последнее редактирование: