Head Mare атаковала серверы TrueConf, подменив инсталляторы клиента бэкдором PhantomCore

APT

В июле 2026 года атакующая группировка Head Mare провела серию атак на серверы видеоконференций TrueConf, которые широко используются в российских компаниях. Злоумышленники применили две новые уязвимости, позволяющие выполнить произвольный код с максимальными привилегиями. В результате они подменили оригинальные инсталляторы клиента TrueConf на зараженные копии, которые устанавливают вредоносную программу PhantomCore. Атака затронула организации из различных отраслей, включая приборостроение, электронику, транспорт, энергетику, ИТ и разработку программного обеспечения.

Описание

Атака начинается с подключения к серверу без предварительной авторизации через сетевой порт, открытый по умолчанию. Уязвимыми оказались версии 5.3.x до 5.3.9, 5.4.x до 5.4.9, 5.5.x до 5.5.5 и более ранние. После подключения злоумышленники передают на сервер вредоносный скрипт и запускают его в изолированной среде. Такая среда ограничивает доступ к системным функциям, однако вторая уязвимость позволяет обойти эти ограничения. После этого атакующие выполняют команды от имени системной учетной записи и получают полный контроль над сервером. По сути, они могут делать все, что угодно: изменять файлы, устанавливать программы, получать доступ к данным.

Как показало исследование "Лаборатории Касперского", получив максимальные привилегии, злоумышленники заменяют один из служебных файлов веб-интерфейса на веб-шелл. Веб-шелл представляет собой небольшой скрипт, который позволяет удаленно управлять сервером через обычный браузер. Этот скрипт служит для сбора данных об ИТ-инфраструктуре, получения доступа к базе данных TrueConf и подмены официального дистрибутива клиента на зараженный. Вредоносный инсталлятор содержит бэкдор PhantomCore, который обеспечивает скрытый удаленный доступ к зараженной системе. Таким образом, злоумышленники могут незаметно управлять компьютером жертвы.

Кроме PhantomCore, через веб-шелл злоумышленники загружают еще один бэкдор, названный PhantomGraph. Он состоит из двух модулей. Первый модуль получает команды от атакующих и передает результаты их выполнения. В качестве управляющего сервера используется аккаунт в облачном хранилище Microsoft OneDrive, что позволяет скрыть трафик среди обычных действий пользователя. Второй модуль читает команду, выполняет ее и сохраняет результат. Такое разделение помогает затруднить обнаружение вредоносной активности средствами класса EDR - систем обнаружения и реагирования на конечных точках. Код PhantomGraph частично совпадает с кодом PhantomCore, что указывает на принадлежность к арсеналу Head Mare.

В ходе анализа специалисты выявили команды, которые выполняли злоумышленники после подключения к бэкдору. Среди них - попытка получить дамп памяти процесса, хранящего учетные данные пользователей, чтобы затем использовать эти данные для дальнейшего продвижения по сети. Также они собирали сведения об имени системы и пользователе, а также запускали обратный туннель для защищенного удаленного доступа. Некоторые команды не срабатывали из-за опечаток и проблем с кодировкой, что говорит о недостаточно аккуратной подготовке атакующих. Тем не менее, даже такие ошибки не помешали им осуществить несколько успешных вторжений.

Сейчас наблюдается несколько активных кампаний Head Mare, направленных на российские организации. Злоумышленники распространяют свои бэкдоры разными способами, включая фишинговые письма, эксплуатацию публичных веб-серверов и атаки через подрядчиков. Важно отметить, что жертвами могут стать не только прямые пользователи TrueConf, но и их контрагенты. Например, если организация не использует этот сервер, но сотрудники подключаются к онлайн-совещаниям на скомпрометированных серверах партнеров, они также рискуют загрузить зараженный инсталлятор.

Организациям, использующим TrueConf, стоит немедленно обновить сервер до актуальных версий 5.3.9, 5.4.9 или 5.5.5. Производитель выпустил эти обновления 18 июня 2026 года. Также важно проверять, что клиентские дистрибутивы, загружаемые с сервера, имеют действительную цифровую подпись TrueConf. Обнаруженные вредоносные инсталляторы не имели действительной подписи, поэтому этот признак помогает выявить подмену. Дополнительно рекомендуется ограничить доступ к серверу из внешних сетей, оставив его доступным только для доверенных IP-адресов.

Особое внимание стоит уделить контролю целостности серверных файлов. Регулярная проверка служебных скриптов и сравнение их с эталонными версиями позволяет заметить посторонние изменения. Кроме того, компании могут использовать решения класса EDR, которые обнаруживают аномальное поведение, например создание веб-шеллов или установку неподписанных инсталляторов. Защитные продукты "Лаборатории Касперского" успешно детектируют описанную активность, включая бэкдоры PhantomCore и PhantomGraph.

Этот инцидент показывает, что даже популярные корпоративные продукты могут стать целью сложных целевых атак. Группировка Head Mare продолжает развивать свои инструменты и искать новые пути проникновения в сети российских компаний. Своевременное обновление программного обеспечения, проверка цифровых подписей и использование современных средств защиты остаются ключевыми мерами, позволяющими снизить риск таких вторжений.

Индикаторы компрометации

IPv4

  • 194.87.239.71
  • 194.87.93.153
  • 31.59.102.61
  • 38.244.205.244
  • 81.177.32.12

Domain

  • bright-deals.site
  • cosmetic-deals.store
  • flexish.shop
  • media-hub.today
  • nova-stream.site
  • penzadogshelter.site
  • rinomobile.ink
  • trendy-market.site
  • urbanpixel.store
  • vks.gossopka.forum

MD5

  • 0e4541c3153ec5ed01497f19cf4f63d0
  • 0e79996d9483d1e44fea32b0a48c2c19
  • 129462164a7d52e9ea8560b60f0412c5
  • 12d4e8f5295f2ef7e0f9bfc0f4830939
  • 2bb75c20e778eb5c416965bd4d4259b1
  • 43f435c3c437bc879a2d7d4634f43494
  • 489f43be558b2679284ceabed7adc4f3
  • 4d27b4eb1c5dbb3d8160f29b8119523e
  • 748c9f8cb1065000616204935f96207f
  • 7f267006cac10f341c356b62fe493527
  • 8fcc3e4ccbf1725d9989fb464abf3561
  • aee9642b45b099cb7f3053b9b680b425
  • b348642146ea34771e5785c5857950f5
  • b3a6fee3307f1c26841fd5c603e2b013
  • c3a2abe8756910f42582b04a44ea3514
  • c5a460e4e68a088f6e51b2c6474642ec
  • c915cb6c2aeb863ee8479238e1644217
  • dd1fd2b459b97b7d59375cb8383cd19a
  • ec0bf4a2186a88874e9f26f07cfeb532
  • ee2861d5965e8730708cd1da8a93fa4c

YARA

Комментарии: 0