КИБЕРБЕЗОПАСНОСТЬ

Head Mare снова бьет по TrueConf и подменяет клиенты бэкдором

Head Mare в июле 2026 года атаковал российские компании через уязвимости TrueConf, подменяя клиентские установщики зараженными версиями.

✍️ Редакция iTech News | 11.08.2026 | ⏱ 4 мин | Источник: The Hacker News
🚨

Группа Head Mare снова использует уязвимости TrueConf против российских компаний, причем схема неприятная даже по меркам целевых атак: злоумышленники не просто заходят на сервер, а подменяют штатные установщики клиента на зараженные сборки с бэкдором PhantomCore. Для русскоязычной IT-аудитории это плохая новость не только потому, что под ударом оказался популярный корпоративный видеосервер, но и потому, что компрометация превращает внутренний канал распространения ПО в точку доставки малвари.

По данным The Hacker News, атаку в июле 2026 года зафиксировала «Лаборатория Касперского». Целями стали организации из приборостроения, электроники, транспорта, энергетики, IT и разработки ПО. Речь идет о цепочке из двух багов, обозначенных как KLCERT-26-057 и KLCERT-26-058: вместе они позволяют выполнить произвольный код с повышенными привилегиями на сервере TrueConf. Практический итог куда важнее номера бюллетеней: если сервер не был обновлен, атакующий может добраться до хоста, закрепиться и превратить доверенный сервис видеосвязи в внутренний раздатчик вредоносного ПО.

Механика атаки выглядит без лишней романтики. Сначала злоумышленники подключаются к TrueConf Server по TCP-порту 4307, который открыт по умолчанию. Затем через первую уязвимость запускают вредоносный скрипт внутри изолированной среды сервера, а через вторую выходят из этой песочницы и получают возможность выполнять команды уже на базовой системе. По информации Kaspersky, дальше код исполняется с правами NT AUTHORITYSYSTEM. После этого атакующие подменяют файл ...publicjslocale.php веб-шеллом, чтобы сохранить удаленный доступ. Через него они собирают сведения об инфраструктуре, получают привилегированный доступ к базе TrueConf и подменяют оригинальный дистрибутив TrueConf Client на зараженный вариант с PhantomCore. Иными словами, пользователь скачивает вроде бы корпоративный клиент, а получает RAT изнутри собственной инфраструктуры.

На этом история не заканчивается. Веб-шелл, как описывают исследователи, используется еще и как канал для другого бэкдора, PhantomGraph. У него два DLL-модуля: SysExcSvc.dll принимает команды и отправляет результаты через Microsoft OneDrive, который используется как канал управления, а SysReadSvc.dll разбирает команды, исполняет их и сохраняет результат. Для закрепления в системе злоумышленники запускают Base64-кодированную PowerShell-команду и устанавливают оба модуля как Windows-сервисы. Отдельно Kaspersky отмечает, что разделение на два компонента, вероятно, должно осложнить работу EDR. В нагрузку операторы поднимают SSH reverse tunnel, снимают дамп процесса lsass.exe и выполняют базовые команды вроде hostname и whoami. Набор до боли знакомый: разведка, кража учетных данных, устойчивость, скрытность.

С технической стороны особенно показательно, что уязвимости TrueConf здесь работают не как разовый вход, а как способ встроиться в доверенную цепочку поставки внутри компании. Когда компрометирован не пользовательский ноутбук, а сервер, который сам раздает клиентский софт сотрудникам, масштаб ущерба резко меняется. Для безопасников это означает, что одного патча на сервер недостаточно: нужно перепроверять целостность установщиков, логи скачивания, факт замены файлов в веб-каталогах, появление новых Windows-сервисов и нетипичный трафик к OneDrive. Для DevOps и IT-админов вывод еще проще: сервер видеоконференций давно нельзя считать «второстепенным» узлом, который живет где-то сбоку и обновляется по остаточному принципу.

Вендор, как указано в публикации, выпустил исправления 18 июня 2026 года. Защититься должны обновленные версии TrueConf Server веток 5.3, 5.4 и 5.5; в материале упомянуты релизы 5.3.9, 5.4.9 и 5.5.5. Это важная деталь, потому что речь не о гипотетическом zero-day без лекарства, а о повторной эксплуатации незакрытых серверов. Причем для Head Mare такая активность уже стала привычным почерком. В апреле Positive Technologies сообщала, что группа как минимум с сентября 2025 года использовала три другие уязвимости TrueConf для доставки PHP-веб-шеллов и вредоносных нагрузок, связанных с кражей данных и выполнением команд. Примерно в тот же период Check Point писала об эксплуатации уязвимости TrueConf Client CVE-2026-3502 против госструктур в Юго-Восточной Азии для разворачивания Havoc C2. Картина складывается неприятная: TrueConf уже несколько кварталов остается удобной площадкой и для точечных атак на российские организации, и для операций в других регионах.

Для бизнеса здесь главный вывод не в том, что очередная APT-группа снова нашла способ зайти в инфраструктуру. Гораздо важнее другое: корпоративные платформы, которые долго воспринимались как обслуживающий слой, теперь используются как опорные точки для дальнейшего проникновения и тихой доставки полезной нагрузки пользователям. Уязвимости TrueConf в этой истории бьют не только по контуру видеосвязи, но и по доверию к внутренним источникам софта. Если этот тренд сохранится, службам ИБ придется относиться к серверам совместной работы, обновлений и внутренних дистрибутивов так же жестко, как к почтовым шлюзам, AD и внешним VPN-шлюзам: без скидок на то, что это «просто корпоративный сервис».

Поделиться: Telegram X LinkedIn