
Група хактивістів Head Mare використовує вразливості в непатчених серверах відеоконференцій TrueConf для заміни клієнтських інсталяторів на шкідливі версії, що поширюють бекдори.
Виявлені вразливості дозволяли зловмиснику виконувати довільний код з найвищим рівнем привілеїв та розгортати бекдори PhantomCore і PhantomGraph.
TrueConf — це інструмент для відеоконференцій, який широко використовується в росії, особливо в корпоративному та державному секторах, як безпечна локальна альтернатива західним інструментам, таким як Zoom і Microsoft Teams.
Дослідники з компанії з кібербезпеки Kaspersky виявили атаку в липні. Вони встановили, що хакери Head Mare використовували TCP-порт 4307, який відкритий за замовчуванням, для підключення до цільового сервера TrueConf без автентифікації.
Вони скористалися вразливістю, яку Kaspersky відстежує як KLCERT-26-057, для виконання шкідливого скрипта в ізольованому середовищі TrueConf, а KLCERT-26-058 — для виходу з пісочниці та виконання команд в операційній системі.
Після цього зловмисник підвищив свої привілеї до NT AUTHORITYSYSTEM та замінив файл ‘publicjslocale.php’ на веб-оболонку, яка надала йому постійний віддалений доступ до скомпрометованого сервера.
Kaspersky повідомляє, що Head Mare використовує веб-оболонку для збору конфіденційної інформації з середовища жертви, доступу до бази даних TrueConf та заміни легітимного інсталятора TrueConf Client, розміщеного на сервері, на шкідливу версію, що містить бекдор PhantomCore.
Коли члени організації підключаються до локального сервера TrueConf, вони отримують троянізований, непідписаний цифровим чином інсталятор клієнта як оновлення.
«Навіть якщо ваша організація не використовує сервер TrueConf, співробітники організації можуть підключатися до скомпрометованих серверів контрагентів TrueConf для участі в онлайн-зустрічах і завантаження заражених інсталяційних пакетів», — попереджає Kaspersky.
Крім того, Head Mare розгортає PhantomGraph, окремий бекдор, що складається з двох DLL-файлів (SysExcSvc.dll і SysReadSvc.dll), які приймають команди через обліковий запис Microsoft OneDrive, виконують їх і повертають результати.
Спостережувана активність зловмисника через PhantomGraph включала вивантаження пам’яті процесу Local Security Authority Subsystem Service (LSASS) для викрадення облікових даних.
Шкідливе програмне забезпечення також виконує команди для розвідувальної діяльності, такі як hostname і whoami, та запускає зворотний SSH-тунель.
Kaspersky зазначає, що наразі спостерігає кілька активних кампаній Head Mare, спрямованих на російські організації в різних секторах: приладобудування, електроніка, транспорт, енергетика, ІТ та розробка програмного забезпечення.
За словами дослідників, зловмисник використовує кілька методів первинного доступу, серед яких фішинг, експлуатація веб-серверів, доступних ззовні, та доступ через підрядників.
Вразливості TrueConf
Дві вразливості, які використовував Kaspersky в атаках, впливають на TrueConf Server версій 5.3.x до 5.3.9, 5.4.x до 5.4.9, 5.5.x до 5.5.5 та старіші версії.
Постачальник виправив їх у версіях 5.3.9, 5.4.9 і 5.5.5, випущених 18 червня.
У квітні 2026 року CheckPoint Research повідомила, що хакери націлювалися на вразливість виконання довільних файлів нульового дня в TrueConf, відстежену як CVE-2026-3502, компрометуючи користувачів через троянізовані оновлення клієнтів.
CheckPoint назвала кампанію «Operation True Chaos» і попередньо приписала її китайським зловмисникам, що стоять за імплантатом Havoc, який використовувався в цих атаках.
Тестуйте кожен рівень до того, як це зроблять зловмисники
Команди безпеки реєструють 54% успішних атак і сигналізують лише про 14%. Решта проходять через ваше середовище непоміченими.
Whitepaper від Picus демонструє, як симуляція атак і проривів тестує ваші правила SIEM та EDR, щоб загрози не прослизали повз виявлення.
Отримати whitepaper
Схожі статті:
Sonicwall попереджає про новий експлойт нульового дня SMA1000 в атаках
Metabase SQLi нульового дня використовується в атаках на крадіжку даних клієнтів
Критична вразливість Progress LoadMaster активно використовується в атаках
CISA попереджає про експлуатацію зловмисниками вразливостей Langflow, N-central, Apache Tomcat
N-able попереджає про експлуатацію вразливості обходу автентифікації N-central в атаках
- Активно використовується
- APT
- Конференція
- Head Mare
- росія
- TrueConf
Bill Toulas
Bill Toulas — технічний письменник та репортер новин з інформаційної безпеки з десятирічним досвідом роботи в різних онлайн-публікаціях, що висвітлюють відкритий код, Linux, шкідливе програмне забезпечення, інциденти витоку даних та хакерські атаки.
- Попередня стаття
- Наступна стаття
Опублікувати коментар Правила спільноти
Ви повинні увійти, щоб опублікувати коментар
Ще не є членом? Зареєструватися зараз
Вам також може сподобатись:
Майбутній вебінар
Популярні історії
-
Metabase SQLi нульового дня використовується в атаках на крадіжку даних клієнтів
-
Levi Strauss & Co. повідомляє, що хакери викрали корпоративні дані під час кібератаки
-
North Carolina Ports підтверджує кібератаку, що порушила роботу
Спонсорські публікації
-
Вебінар: Тіньовий ШІ у 2026 році (і як ним користуються зловмисники)
-
Дізнайтеся, як реальні електронні листи, підроблені магазини та ШІ-шахрайство вплинули на кіберзагрози в першому півріччі 2026 року
-
Термін дії паролів закінчився? Безкоштовно перевірте свій Active Directory
-
Дізнайтеся, як запатентований підхід Skyhigh Security захищає кожен сеанс браузера без дорогої та громіздкої заміни корпоративних браузерів.
-
ШІ — це бомба уповільненої дії для витоку даних: прочитайте новий звіт
Майбутній вебінар
Слідкуйте за нами:
Основні розділи
- Новини
- Вебінари
- Посібники з вибору VPN
- Посібники з програмного забезпечення для системних адміністраторів
- Завантаження
- Посібники з видалення вірусів
- Поради
- База даних стартапів
- База даних видалень
- Глосарій
Спільнота
- Форуми
- Правила форуму
- Чат
Корисні ресурси
- Посібник для новачків
- Карта сайту
Компанія
- Про BleepingComputer
- Зв’язатися з нами
- Надіслати нам підказку!
- Пишіть для BleepingComputer
- Соціальні мережі та стрічки
- Журнал змін
Умови використання – Політика конфіденційності – Заява про етику – Розкриття інформації про партнерство
Copyright @ 2003 – 2026 Bleeping Computer® LLC – Всі права захищені
Вхід
Оригінал статті: www.bleepingcomputer.com
