Две уязвимости TrueConf позволили группе Head Mare подменять установщики TrueConf Client на сервере и раздавать сотрудникам зараженные обновления с бэкдорами. Для российских компаний это неприятный сценарий по двум причинам: TrueConf широко используется как on-prem альтернатива Zoom и Microsoft Teams в корпоративном и государственном сегментах, а заразиться можно не только через свой сервер, но и через сервер контрагента, к которому сотрудник подключился ради обычной онлайн-встречи.
Как пишет BleepingComputer со ссылкой на Kaspersky, атаку обнаружили в июле 2026 года. Исследователи говорят, что злоумышленники подключались к TrueConf Server через TCP-порт 4307, который открыт по умолчанию, и обходились без аутентификации. Дальше шла двухходовка: сначала эксплуатировалась брешь, которую Kaspersky отслеживает как KLCERT-26-057, чтобы выполнить вредоносный скрипт внутри изолированной среды TrueConf, затем KLCERT-26-058 позволяла выйти из песочницы и выполнять команды уже на базовой ОС. После этого атакующие повышали привилегии до SYSTEM и ставили веб-оболочку, подменяя файл locale.php в каталоге public/js. Это важная деталь: компрометировался не отдельный клиент, а сервер, который внутри компании часто воспринимают как доверенный источник обновлений.
Дальше начинается самая неприятная часть истории. Получив доступ к серверу, Head Mare собирала чувствительные данные из среды жертвы, лезла в базу TrueConf и заменяла штатный инсталлятор TrueConf Client на вредоносную сборку с бэкдором PhantomCore. Для конечного пользователя это выглядело как обычное обновление с локального сервера видеосвязи: сотрудник подключается к корпоративной встрече, видит знакомый клиент и сам запускает зараженный пакет. Kaspersky отдельно подчеркивает деталь, которая должна нервировать не только администраторов TrueConf: даже если компания не держит свой сервер, сотрудник может зайти на скомпрометированный сервер партнера для онлайн-встречи и скачать оттуда зараженный установщик. То есть цепочка доверия ломается не на рабочем месте, а на инфраструктуре, которую многие привыкли считать безопасной по умолчанию.
Отдельный красный флаг в этой схеме, по данным Kaspersky, состоит в том, что подмененный клиентский пакет не имел цифровой подписи. Звучит как техническая мелочь, пока не вспоминаешь, сколько корпоративных сред по-прежнему позволяют запускать внутренние пакеты по логике это же наш сервер, ему можно доверять. В такой модели пользователю не нужен фишинговый клик по внешней ссылке: вредоносный код приезжает в обертке штатного клиента видеосвязи, причем с инфраструктуры, которую компания сама держит или считает партнерской. Для безопасников это неприятный урок про то, что внутренний апдейт-сервер без нормальной проверки пакетов легко превращается в собственный канал доставки малвари.
На одном PhantomCore история не заканчивается. В ряде атак исследователи видели еще один бэкдор, PhantomGraph, состоящий из двух DLL-файлов, SysExcSvc.dll и SysReadSvc.dll. Этот комплект принимает команды через учетную запись Microsoft OneDrive, выполняет их на зараженной машине и отправляет результат обратно. Среди зафиксированных действий есть снятие дампа процесса LSASS для кражи учетных данных, базовая разведка командами hostname и whoami, а также запуск обратного SSH-туннеля. Для защитников это означает вполне приземленный сценарий: после подмены клиента злоумышленник не ограничивается точкой входа, а быстро пытается собрать креды, расширить доступ и закрепиться в сети так, чтобы следующая стадия атаки уже не зависела от самого TrueConf.
Kaspersky утверждает, что сейчас наблюдает несколько активных кампаний Head Mare против российских организаций из приборостроения, электроники, транспорта, энергетики, IT и разработки ПО. Важный нюанс: TrueConf-сервер в этой схеме является лишь одним из входов. По данным исследователей, группа использует и фишинг, и эксплуатацию публично доступных веб-серверов, и доступ через подрядчиков. Для бизнеса это плохая новость вдвойне. Во-первых, атаку нельзя списать на один забытый сервер видеосвязи. Во-вторых, подрядчики и внешние интеграторы снова оказываются в роли короткого пути в инфраструктуру, особенно если у них есть привилегии, сетевой доступ или привычка оставлять сервисы жить без обновлений. Иными словами, кампания выглядит не как разовая эксплуатация одной дыры, а как многоходовая охота за доступом, где сервер ВКС становится удобным плацдармом для дальнейшего движения по сети.
Уязвимости TrueConf, которые использовали в этой цепочке, затрагивают ветки 5.3.x до версии 5.3.9, 5.4.x до 5.4.9, 5.5.x до 5.5.5, а также более старые релизы. Вендор выпустил исправления 18 июня 2026 года, но эта история лишний раз показывает старую проблему корпоративного ПО: патч уже есть, а инфраструктура обновляется по расписанию, которое удобно бизнесу, а не защитникам. Контекст тоже тревожный. В апреле 2026 года Check Point Research уже описывала кампанию Operation True Chaos, где злоумышленники использовали zero-day CVE-2026-3502 в TrueConf и тоже заражали пользователей через подмененные клиентские обновления. Ту кампанию предварительно связывали с китайскими операторами, так что схема с троянизированием обновлений для TrueConf уже перестала быть разовой находкой.
Для разработчиков, IT-директоров и безопасников вывод здесь неприятно приземленный. Недостаточно просто поставить свежую сборку и считать вопрос закрытым: нужно проверить, кто видит TCP-порт 4307, как раздаются клиентские пакеты, допускает ли контур установку неподписанных обновлений и какие права есть у подрядчиков, которые касаются серверов совместной работы. Уязвимости TrueConf в этой истории важны не сами по себе, а как индикатор более широкого сдвига. Атакующие все чаще заходят не через экзотический эксплойт на рабочей станции, а через доверенную инфраструктуру обновлений и collaboration-сервисы, куда бизнес сам годами складывал избыточное доверие. Это уже не просто история про один продукт и один стек, а сигнал для всего класса корпоративных коммуникационных платформ, которые слишком долго считались тихой внутренней зоной без серьезной атакующей экономики.