Установщики TrueConf распространяли вредонос PhantomCore в атаке на российские организации

APT

Клиентские установщики платформы видеоконференций TrueConf использовались для доставки вредоносной программы PhantomCore в российские организации. Пользователи, подключавшиеся к онлайн-встречам, получали приглашение скачать новую версию клиента, однако вместе с легитимным приложением на их компьютеры попадал вредоносный код. Такая схема позволяла злоумышленникам скрытно проникать в сети компаний, обходя стандартные меры защиты. При этом жертвами могли стать как компании, использующие TrueConf, так и их контрагенты.

Описание

Вредоносное ПО PhantomCore связывают с действиями группы Head Mare, специализирующейся на целевых атаках на российские организации. Зараженные установщики размещались непосредственно на сервере TrueConf, принадлежащем атакованной организации, что делало их похожими на официальные обновления. Для получения контроля над сервером злоумышленники использовали комбинацию из двух уязвимостей в программном обеспечении TrueConf. Группа Head Mare известна атаками на российские компании и государственные учреждения, а PhantomCore входит в ее арсенал наряду с другими инструментами. Появление этого вредоноса в цепочке доставки обновлений указывает на адаптацию методов атакующих к корпоративной среде.

Первая уязвимость позволяла обращаться к недокументированной функции сервера через штатный сетевой порт и выполнять скрипт в изолированной среде. Вторая уязвимость давала возможность выйти за пределы этой изоляции и выполнить произвольный код с максимальными привилегиями в системе. По данным Kaspersky, именно такая связка применялась для замены служебного файла TrueConf на вредоносный веб-скрипт - инструмент удаленного управления сервером. Через него атакующие изучали ИТ-инфраструктуру жертвы, получали доступ к базе данных конференц-платформы и подменяли официальные установочные пакеты.

На серверах под управлением Unix-подобных операционных систем злоумышленники устанавливали дополнительный бэкдор - вредоносную программу, которая скрывает свои файлы и перехватывает сетевые функции TrueConf для приема команд. Второй вариант такого бэкдора использовал популярный хостинг кода GitHub в качестве канала управления. Благодаря этому атакующие сохраняли контроль над сервером, даже если основной канал управления блокировался.

Кроме того, для резервного управления сервером применялось облачное хранилище Microsoft OneDrive. Используя его как командно-контрольный сервер, злоумышленники передавали команды через удаленное выполнение сценариев PowerShell - встроенного средства Windows для автоматизации задач. Все последующие действия, от сбора информации до замены установщиков, проводились дистанционно через вредоносный веб-скрипт.

Особенностью кампании является длительное и скрытное присутствие злоумышленников в инфраструктуре жертвы. Атака начинается задолго до подмены установщиков: сначала компрометируется сервер, затем проводятся разведка и получение привилегированного доступа, и только потом происходит заражение клиентских компьютеров. Такая последовательность усложняет обнаружение атаки на ранних стадиях.

Инцидент отличается многоступенчатой схемой и высокой квалификацией атакующих. Заражение происходило через доверенный канал, которым является сервер организации, использующей TrueConf. В результате под угрозой оказались не только владельцы таких серверов, но и их партнеры, подрядчики и клиенты, участвовавшие в совещаниях. Для бизнеса подобные инциденты несут значительные риски, включая кражу конфиденциальных данных и нарушение работы систем.

Вендор TrueConf выпустил обновления, закрывающие обе уязвимости, - версии 5.3.9, 5.4.9 и 5.5.5. Они вышли 18 июня 2026 года. Уязвимыми признаны все версии сервера TrueConf, выпущенные с 2022 года, поэтому администраторам необходимо срочно установить исправления. Представители вендора продолжают уведомлять администраторов о необходимости обновления.

Специалисты Kaspersky продолжают анализ этой серии атак. Детальная информация о вредоносных программах и действиях злоумышленников будет представлена в отдельном отчете на портале Kaspersky Threat Intelligence. Это позволит администраторам и исследователям лучше понять методы группы Head Mare и подготовить эффективные меры противодействия.

Механизм подмены установщиков выглядел следующим образом. Злоумышленники, получив контроль над сервером, заменяли исполняемый файл клиента Windows, который хранится в служебной директории сервера. После этого всем участникам конференций на 64-разрядных системах выводилось сообщение о доступности новой версии приложения. Установка такого файла приводила к развертыванию на рабочей станции вредоносного кода PhantomCore.

PhantomCore предоставляет атакующим полный контроль над зараженным компьютером, позволяя выполнять произвольные команды. Для автоматического запуска вредоносная программа создает записи в системном реестре, поэтому активируется при каждой загрузке Windows. Особую опасность представляет то, что даже организации без собственного сервера TrueConf могли пострадать: их сотрудники подключались к конференциям на скомпрометированных серверах подрядчиков, где распространялись зараженные установщики.

Владельцам серверов TrueConf необходимо как можно быстрее установить обновления до версий 5.3.9, 5.4.9 или 5.5.5, а затем провести проверку систем на индикаторы компрометации. Полное антивирусное сканирование с актуальными базами рекомендуется также организациям, чьи сотрудники участвовали в видеоконференциях. При этом важно помнить, что обновлению подлежат не только серверные компоненты, но и клиентские приложения на рабочих станциях. При обнаружении признаков взлома следует сменить пароли всех потенциально затронутых учетных записей и обратиться в центр реагирования Kaspersky ICS CERT для помощи в расследовании инцидента. Регулярные обновления программного обеспечения, мониторинг аномалий в работе TrueConf и контроль целостности установочных файлов помогут снизить вероятность подобных атак в будущем.

Индикаторы компрометации

IPv4

  • 194.87.239.71
  • 194.87.93.153
  • 31.59.102.61
  • 38.244.205.244
  • 81.177.32.12

Domain

  • bright-deals.site
  • cosmetic-deals.store
  • flexish.shop
  • media-hub.today
  • nova-stream.site
  • penzadogshelter.site
  • rinomobile.ink
  • trendy-market.site
  • urbanpixel.store
  • vks.gossopka.forum

MD5

  • 0e4541c3153ec5ed01497f19cf4f63d0
  • 0e79996d9483d1e44fea32b0a48c2c19
  • 129462164a7d52e9ea8560b60f0412c5
  • 12d4e8f5295f2ef7e0f9bfc0f4830939
  • 2bb75c20e778eb5c416965bd4d4259b1
  • 4333f52668996c0fa44c14fefba7fecc
  • 43f435c3c437bc879a2d7d4634f43494
  • 489f43be558b2679284ceabed7adc4f3
  • 4d27b4eb1c5dbb3d8160f29b8119523e
  • 748c9f8cb1065000616204935f96207f
  • 7f267006cac10f341c356b62fe493527
  • 8fcc3e4ccbf1725d9989fb464abf3561
  • aee9642b45b099cb7f3053b9b680b425
  • b348642146ea34771e5785c5857950f5
  • b3a6fee3307f1c26841fd5c603e2b013
  • c3a2abe8756910f42582b04a44ea3514
  • c5a460e4e68a088f6e51b2c6474642ec
  • c915cb6c2aeb863ee8479238e1644217
  • dd1fd2b459b97b7d59375cb8383cd19a
  • ec0bf4a2186a88874e9f26f07cfeb532
  • ee2861d5965e8730708cd1da8a93fa4c

YARA

Комментарии: 0