КИБЕРБЕЗОПАСНОСТЬ

Атаки через TrueConf бьют уже не только по владельцам серверов

18 июня 2026 года TrueConf закрыл уязвимости, но атаки через TrueConf уже идут через непропатченные серверы и заражённые клиентские установщики.

✍️ Редакция iTech News | 08.08.2026 | ⏱ 4 мин | Источник: CNews
🛡

Патчи для TrueConf Server вышли 18 июня 2026 года, но новая кампания показывает: одного релиза мало, если серверы продолжают жить на старых версиях. Атаки через TrueConf в этой схеме задевают не только владельца уязвимой системы, но и сотрудников компаний, которые просто приходят на чужие видеовстречи. Для российского ИТ-рынка это неприятный сценарий: компрометация может приехать в инфраструктуру под видом рутинного «обновите клиент».

Как пишет CNews, эксперты «Лаборатории Касперского» обнаружили новую многоступенчатую кампанию группировки Head Mare против российских организаций. В цепочке фигурируют бэкдоры PhantomCore и PhantomGraph, а точкой входа стали необновлённые серверы TrueConf. О проблеме сообщили производителю, и исправления появились 18 июня: закрывающие версии TrueConf Server — 5.3.9, 5.4.9 и 5.5.5. Сам факт выхода патча, впрочем, ничего не гарантирует: между релизом и реальным обновлением инфраструктуры часто пролегает та самая дыра, в которую злоумышленники заходят без стука.

С технической стороны схема выглядит неприятно рационально. Для компрометации сервера используется связка из двух уязвимостей с внутренними идентификаторами KLCERT-26-057 и KLCERT-26-058. В паре они позволяют выполнить произвольный код с максимальными привилегиями, после чего атакующие подменяют один из файлов сервера собственным веб-шеллом. Дальше сервер превращается из инструмента связи в опорную точку разведки: через него можно собрать сведения об ИТ-инфраструктуре, добраться до базы данных TrueConf и, что особенно важно, подложить пользователям заражённый установщик клиентского приложения. Под ударом версии 5.3.X до 5.3.9, 5.4.X до 5.4.9, 5.5.X до 5.5.5 и все более ранние сборки.

Для конечного сотрудника всё выглядит почти буднично. Он подключается к конференции и получает предложение скачать «обновлённую версию» клиента. На экране — обычный рабочий сценарий, в голове — мысль, что видеосвязь всё равно без апдейта не заведётся. На практике же вместе с установщиком прилетает вредоносная нагрузка. В этом и самая неприятная особенность: атаки через TrueConf задевают даже компании, которые сами не используют это решение. Достаточно одного приглашения от партнёра, подрядчика или заказчика, чей сервер уже скомпрометирован, чтобы риск перескочил за пределы исходной организации, пошёл дальше по цепочке деловых контактов и, как предупреждают эксперты, затронул компании за пределами России.

Эта история хорошо укладывается в текущую логику атак на корпоративную ИТ-среду. Эксплуатация уязвимостей в популярных сервисах давно стала базовым приёмом, но здесь злоумышленники получили бонус в виде доверительного канала доставки. Если раньше безопасники учили сотрудников не запускать странные вложения и не ставить неизвестный софт из письма, то теперь тот же урок приходится повторять для видеоконференций. Сервис, который воспринимается как нейтральная рабочая инфраструктура, внезапно становится промежуточным звеном атаки на цепочку поставки в миниатюре: взламывается сервер, а заражение уходит в клиентскую сторону. Для Head Mare это дешёвая масштабируемая модель, для бизнеса — ещё один повод перестать делить системы на «критичные» и «вспомогательные».

Для разработчиков и внутренних платформенных команд здесь есть ещё один неприятный урок. Обновление сервера само по себе не решает проблему доверия к клиентской части. Если пользователь может скачать дистрибутив прямо из сессии и установить его без верификации источника, цепочка безопасности уже рыхлая. Корпоративным ИТ-службам придётся отвечать на неудобные вопросы: кто утверждает каналы доставки клиента, можно ли жёстко закрепить версию приложения в образах рабочих станций, как быстро служба ИБ получает сигнал о подмене инсталлятора, и что происходит, если сотрудник выходит на встречу из неуправляемой среды. Для бизнеса это уже не локальная проблема одного сервера, а вопрос зрелости всего процесса работы с внешними коммуникациями.

Практический вывод довольно приземлённый, но от этого не менее важный. Владельцам TrueConf-серверов нужно обновиться как минимум до 5.5.5, 5.4.9 или 5.3.9 в зависимости от ветки, а затем не ограничиваться фразой «патч поставили». «Лаборатория Касперского» рекомендует проверить инфраструктуру на индикаторы компрометации, и это тот случай, когда формальность быстро становится дорогой ошибкой. Если следы взлома найдены, нужны внеплановая смена паролей потенциально затронутых учётных записей и полная перепроверка защитным ПО с актуальными базами. Параллельно стоит пересмотреть сам процесс подключения внешних участников: можно ли запретить установку клиента по приглашению, есть ли контроль цифровой подписи дистрибутива, видит ли EDR подозрительную активность на конечных точках. Вендор отдельно указывает, что подобное поведение детектируется решениями класса EDR, в частности Kaspersky Endpoint Detection and Response Expert, но смысл шире конкретного продукта: сервер видеосвязи теперь надо мониторить так же внимательно, как VPN-шлюз, почтовый узел или внешний веб-портал.

Главный вопрос после этой истории не в том, появятся ли новые баги в коммуникационных платформах. Они появятся. Вопрос в другом: сколько компаний по-прежнему позволяют внешнему звонку запускать внутри периметра установку ПО почти на доверии. Пока ответ на него звучит не слишком убедительно, атаки через TrueConf и аналогичные схемы останутся удобным способом пройти от одного подрядчика к другому быстрее, чем успевает закрыться окно обновлений.

Поделиться: Telegram X LinkedIn