Национальный координационный центр по компьютерным инцидентам (НКЦКИ) распространил предупреждение о масштабной атаке на организации, использующие серверы видеоконференций TrueConf Server. По имеющимся сведениям, злоумышленники активно эксплуатируют две критические уязвимости, зарегистрированные в банке данных угроз безопасности информации под идентификаторами BDU:2026-11246 и BDU:2026-11247. Проблемы затрагивают только необновлённые версии программного обеспечения, однако в силу популярности продукта под ударом могут оказаться тысячи корпоративных клиентов.
Описание
Уязвимости представляют собой связку, которая позволяет атакующему выполнить произвольный код на сервере с максимальными правами системы. Это означает полную компрометацию инфраструктуры: начиная от внедрения скрытых вредоносных компонентов и заканчивая кражей учётных данных из внутренних баз. Особую опасность добавляет тот факт, что жертвой становится сам сервер, через который проходят переговоры сотрудников, а значит, в зоне поражения оказываются все участники видеоконференций.
Как описывают аналитики Лаборатории Касперского в отчёте от 7 августа 2026 года, кампания связана с группировкой Head Mare. Вредоносная программа, получившая название PhantomCore, распространяется через подмену легитимного установочного пакета клиента TrueConf для 64-разрядных систем. Когда пользователь подключается к скомпрометированному серверу, программа предлагает ему обновить клиент. Вместо официальной версии загружается вредоносный файл, который после установки даёт злоумышленникам полный удалённый контроль над рабочий станцией жертвы.
Для того чтобы понять серьёзность угрозы, достаточно проследить цепочку атаки. Сначала жертва получает приглашение на видеоконференцию, переходит по ссылке и попадает на поддельную страницу сервера. Затем система отображает окно с предложением загрузить обновление. Пользователь, не подозревая подвоха, соглашается и запускает установщик. В этот момент на устройство проникает PhantomCore, который не только открывает удалённый доступ к компьютеру, но и может действовать незаметно для антивирусных средств. В дальнейшем атакующие получают возможность читать переписку, захватывать нажатия клавиш, похищать файлы и использовать взломанное устройство как плацдарм для проникновения в корпоративную сеть.
По оценке центра, первоначальная компрометация серверов происходит через эксплуатацию уязвимостей, которые позволяют удалённо загружать вредоносный код. Наиболее вероятным вектором является отправка специально сформированных запросов к веб-интерфейсу управления. В результате сервер полностью переходит под контроль атакующего, а легитимные функции продолжают работать, поэтому администраторы могут долгое время не замечать постороннего вмешательства. Одновременно с этим вредоносные файлы, которые используются для подмены установочного пакета, остаются на диске сервера и продолжают распространяться среди новых участников конференций.
Отдельно стоит отметить, что подмена клиента происходит не только на самом сервере. Если в организации использовался внешний сервер TrueConf, размещённый у стороннего провайдера, или сотрудники подключались к конференциям на чужих площадках, их рабочие станции также попадают в зону риска. Согласно рекомендациям НКЦКИ, все конечные устройства, которые участвовали в подобных сессиях, необходимо проверить на наличие вредоносных программ, даже если на них установлены обновлённые версии клиента. Индикаторы компрометации, позволяющие обнаружить следы PhantomCore, прилагаются к официальному уведомлению.
Для защиты от атаки требуется выполнить несколько простых, но критически важных действий. Прежде всего, нужно в кратчайшие сроки обновить уязвимые серверы TrueConf до актуальных версий: 5.3.9, 5.4.9 или 5.5.5 в зависимости от используемой ветки продукта. Только это закрывает эксплуатируемые уязвимости и лишает злоумышленников возможности продолжить атаку. Затем необходимо провести сканирование серверов на наличие признаков вторжения, для чего можно воспользоваться индикаторами, предоставленными центром. Также рекомендуется выполнить полную антивирусную проверку с актуальными базами, в том числе на всех рабочих станциях, которые могли взаимодействовать с подозрительными серверами.
Следует понимать, что данная кампания не является единичным случаем. Злоумышленники всё чаще атакуют программное обеспечение для видеоконференций, поскольку оно используется практически в каждой компании и даёт доступ к конфиденциальным переговорам. Особенно опасна комбинация уязвимостей сервера и подмены клиентского приложения: она позволяет атакующему одновременно контролировать как инфраструктуру, так и конечные устройства участников. Подобные схемы трудно обнаружить на ранних стадиях, поэтому важна регулярная проверка целостности установочных файлов и мониторинг подозрительной сетевой активности.
Организациям, использующим TrueConf Server, следует не только выполнить обновление, но и пересмотреть политику безопасности при проведении внешних видеовстреч. Стоит заранее предупредить сотрудников об опасности установки обновлений с непроверенных страниц, а также пояснить, что официальные обновления распространяются только через доверенные источники. В случае обнаружения вредоносной активности необходимо немедленно изолировать заражённые системы и обратиться в профильные подразделения по реагированию на инциденты.
На данный момент неизвестно, насколько широко атакующие уже успели распространить вредоносные пакеты. Однако факт появления публичного отчёта Лаборатории Касперского и официального предупреждения НКЦКИ говорит о том, что угроза реальна и подтверждена практическими наблюдениями. Компаниям важно действовать оперативно, не ожидая, пока будут обнаружены конкретные следы взлома. Профилактические меры, включая своевременное обновление и проверку систем, обойдутся значительно дешевле, чем ликвидация последствий утечки данных или полного отказа инфраструктуры.
Индикаторы компрометации
IPv4
- 194.87.239.71
- 194.87.93.153
- 31.59.102.61
- 38.244.205.244
- 81.177.32.12
Domain
- bright-deals.site
- cosmetic-deals.store
- flexish.shop
- media-hub.today
- nova-stream.site
- penzadogshelter.site
- rinomobile.ink
- trendy-market.site
- urbanpixel.store
- vks.gossopka.forum
MD5
- 0e4541c3153ec5ed01497f19cf4f63d0
- 0e79996d9483d1e44fea32b0a48c2c19
- 129462164a7d52e9ea8560b60f0412c5
- 12d4e8f5295f2ef7e0f9bfc0f4830939
- 2bb75c20e778eb5c416965bd4d4259b1
- 4333f52668996c0fa44c14fefba7fecc
- 43f435c3c437bc879a2d7d4634f43494
- 489f43be558b2679284ceabed7adc4f3
- 4d27b4eb1c5dbb3d8160f29b8119523e
- 748c9f8cb1065000616204935f96207f
- 7f267006cac10f341c356b62fe493527
- 8fcc3e4ccbf1725d9989fb464abf3561
- aee9642b45b099cb7f3053b9b680b425
- b348642146ea34771e5785c5857950f5
- b3a6fee3307f1c26841fd5c603e2b013
- c3a2abe8756910f42582b04a44ea3514
- c5a460e4e68a088f6e51b2c6474642ec
- c915cb6c2aeb863ee8479238e1644217
- dd1fd2b459b97b7d59375cb8383cd19a
- ec0bf4a2186a88874e9f26f07cfeb532
- ee2861d5965e8730708cd1da8a93fa4c