Эксперты «Лаборатории Касперского» выявили новую многоступенчатую атаку, осуществляемую группировкой Head Mare, на российские организации с использованием бэкдоров PhantomCore и PhantomGraph. Злоумышленники применяют уязвимости в необновлённых серверах TrueConf для доставки вредоносного ПО, а также могут подменять установщики клиента на заражённые версии. «Лаборатория Касперского» уведомила производителя о выявленных атаках, и уязвимости были устранены в последнем обновлении TrueConf Server, выпущенном 18 июня 2026 года (версии 5.3.9, 5.4.9 и 5.5.5).
Атака на серверы TrueConf осуществляется с использованием двух уязвимостей, обозначенных внутренними идентификаторами KLCERT-26-057 и KLCERT-26-058. Эти уязвимости позволяют злоумышленникам выполнять произвольный код с максимальными привилегиями. Эксплуатируя их, атакующие подменяют один из файлов сервера на свой веб-шелл, который затем используется для сбора информации об ИТ-инфраструктуре организации и получения привилегированного доступа к базе данных сервера TrueConf. Также это позволяет подменять инсталлятор клиента на заражённый. Атака затрагивает серверы TrueConf версий 5.3.X до 5.3.9, 5.4.X до 5.4.9, 5.5.X до 5.5.5 и более ранних версий.
Для сотрудников атака выглядит следующим образом: участникам видеоконференции, подключающимся к скомпрометированному серверу, предлагается скачать и установить «обновлённую версию» клиентского приложения, что на самом деле приводит к загрузке вредоносного ПО. Евгений Гончаров, руководитель Kaspersky ICS CERT, отметил, что эксплуатация уязвимостей в популярных сервисах является распространённым методом злоумышленников. Эта кампания представляет особую опасность, так как риску подвергаются не только организации, использующие необновлённые серверы TrueConf, но и те, кто подключается к скомпрометированным серверам для участия в онлайн-совещаниях.
«Лаборатория Касперского» рекомендует владельцам серверов TrueConf обновиться до последних версий, провести сканирование на наличие индикаторов компрометации и, в случае их обнаружения, сменить пароли для потенциально скомпрометированных учётных записей. Также рекомендуется провести полную проверку защитным ПО с актуальными антивирусными базами, вести постоянный мониторинг уязвимостей и своевременно их устранять, а также обновлять программное обеспечение сразу после выхода патчей. Кроме того, важно предоставлять специалистам по информационной безопасности доступ к актуальной информации о новых тактиках и методах злоумышленников, чтобы эффективно противостоять угрозам.