Шкідники зламали TrueConf для зараження встановлювачів клієнтів бекдорами

Шкідники зламали TrueConf для зараження встановлювачів клієнтів бекдорами 1

Група хактивістів Head Mare використовує вразливості в невідновлених серверах відеоконференцій TrueConf для заміни клієнтських інсталяторів шкідливими версіями, які доставляють бекдори.

Використані вразливості дозволили зловмиснику виконувати довільний код із найвищим рівнем привілеїв і розгортати бекдори PhantomCore і PhantomGraph.

TrueConf — це інструмент для відеоконференцій, який широко використовується в Росії, особливо в корпоративному та державному секторах, як безпечна локальна альтернатива західним інструментам, таким як Zoom та Microsoft Teams.

Шкідники зламали TrueConf для зараження встановлювачів клієнтів бекдорами 2

Дослідники з компанії з кібербезпеки Kaspersky виявили цю атаку в липні. Вони встановили, що хакери Head Mare використовували TCP-порт 4307, який відкритий за замовчуванням, для підключення до цільового сервера TrueConf без автентифікації.

Зловмисники скористалися вразливістю, яку Kaspersky внутрішньо відстежує як KLCERT-26-057, для виконання шкідливого скрипта в ізольованому середовищі TrueConf, а також KLCERT-26-058 для виходу з пісочниці та виконання команд в операційній системі.

Після цього зловмисник підвищив свої привілеї до NT AUTHORITYSYSTEM і замінив файл `publicjslocale.php` на веб-оболонку, що надала йому постійний віддалений доступ до скомпрометованого сервера.

Kaspersky повідомляє, що Head Mare використовує веб-оболонку для збору конфіденційної інформації з середовища жертви, доступу до бази даних TrueConf і заміни легітимного інсталятора TrueConf Client, розміщеного на сервері, на шкідливу версію, що містить бекдор PhantomCore.

Коли члени організації підключаються до локального сервера TrueConf, вони отримують троянізований, не підписаний цифровим підписом клієнтський інсталятор як оновлення.

«Навіть якщо ваша організація не використовує сервер TrueConf, співробітники організації можуть підключатися до скомпрометованих серверів TrueConf контрагентів для участі в онлайн-зустрічах та завантаження заражених інсталяційних пакетів», — попереджає Kaspersky.

Крім того, Head Mare розгортає PhantomGraph, окремий бекдор, що складається з двох DLL-файлів (SysExcSvc.dll та SysReadSvc.dll), які приймають команди через обліковий запис Microsoft OneDrive, виконують їх і повертають результати.

Серед спостережуваної активності зловмисників за допомогою PhantomGraph було вивантаження пам’яті процесу Local Security Authority Subsystem Service (LSASS) для викрадення облікових даних.

Шкідливе програмне забезпечення також виконує команди для розвідувальної діяльності, такі як `hostname` та `whoami`, і встановлює реверсивний SSH-тунель.

Kaspersky повідомляє, що наразі спостерігає кілька активних кампаній Head Mare, спрямованих на російські організації в різних секторах: приладобудування, електроніка, транспорт, енергетика, ІТ та розробка програмного забезпечення.

За словами дослідників, зловмисник використовує кілька методів початкового доступу, серед яких фішинг, експлуатація веб-серверів, доступних з Інтернету, та доступ через підрядників.

Вразливості TrueConf

Дві вразливості, які Kaspersky побачила в атаках, стосуються TrueConf Server 5.3.x до версії 5.3.9, 5.4.x до версії 5.4.9, 5.5.x до версії 5.5.5 та старших версій.

Постачальник виправив їх у версіях 5.3.9, 5.4.9 та 5.5.5, випущених 18 червня.

У квітні 2026 року CheckPoint Research повідомляла, що хакери націлювалися на вразливість виконання довільних файлів нульового дня в TrueConf, відстежену як CVE-2026-3502, компрометуючи користувачів через троянізовані оновлення клієнтів.

CheckPoint назвала кампанію «Operation True Chaos» і попередньо приписала її китайським зловмисникам, відповідальним за імплант Havoc, який використовувався в цих атаках.

Шкідники зламали TrueConf для зараження встановлювачів клієнтів бекдорами 3

Тестуйте кожен рівень перед атаками

Команди безпеки реєструють 54% успішних атак і попереджають лише про 14%. Решта непомітно проходять через ваше середовище.

White paper від Picus демонструє, як тестування на моделювання атак та зламів перевіряє ваші правила SIEM та EDR, щоб загрози не прослизали повз систему виявлення.

Отримати white paper

Пов’язані статті:

Sonicwall попереджає про новий екcплуатований в атаках SMA1000 zero-day

Metabase SQLi zero-day використовується в атаках на викрадення даних клієнтів

Критична вразливість Progress LoadMaster активно використовується в атаках

CISA попереджає про експлуатацію зловмисниками вразливостей Langflow, N-central, Apache Tomcat

N-able попереджає про експлуатацію вразливості обходу автентифікації N-central в атаках

  • Активно використовується
  • APT
  • Конференція
  • Head Mare
  • Росія
  • TrueConf
Bill Toulas

Bill Toulas — технічний письменник і репортер новин з питань інформаційної безпеки з більш ніж десятирічним досвідом роботи в різних онлайн-виданнях, висвітлюючи теми відкритого програмного забезпечення, Linux, зловмисного програмного забезпечення, інцидентів витоку даних та хаків.

  • Попереднє стаття
  • Наступна стаття
Опублікувати коментар Правила спільноти

Вам потрібно увійти, щоб опублікувати коментар

Ще не є учасником? Зареєструватися зараз

Вам також може сподобатися:

Шкідники зламали TrueConf для зараження встановлювачів клієнтів бекдорами 4  Наступний вебінар Шкідники зламали TrueConf для зараження встановлювачів клієнтів бекдорами 5 Популярні історії

  • Шкідники зламали TrueConf для зараження встановлювачів клієнтів бекдорами 6

    Metabase SQLi zero-day використовується в атаках на викрадення даних клієнтів

  • Шкідники зламали TrueConf для зараження встановлювачів клієнтів бекдорами 7

    Levi Strauss & Co. повідомляє про викрадення корпоративних даних хакерами в результаті кібератаки

  • Шкідники зламали TrueConf для зараження встановлювачів клієнтів бекдорами 8

    North Carolina Ports підтверджує кібератаку, що порушила роботу

Спонсорські публікації

  • Дізнайтеся, як реальні вхідні листи, фальшиві магазини та ШІ-шахрайства сформували кіберзагрози H1 2026

  • Дізнайтеся, як запатентований підхід Skyhigh Security захищає кожну браузерну сесію без дорогих і громіздких замінників корпоративного браузера.

  • ШІ — це бомба сповільненої дії для витоку даних: прочитайте новий звіт

  • Прострочили дату перевірки безпеки паролів? Безкоштовно перевірте свій Active Directory

  • Вебінар: Тіньовий ШІ у 2026 році (і як зловмисники цим користуються)

  Наступний вебінар Шкідники зламали TrueConf для зараження встановлювачів клієнтів бекдорами 9

Слідкуйте за нами:
Основні розділи
  • Новини
  • Вебінари
  • Посібники з вибору VPN
  • Посібники з ПЗ для системних адміністраторів
  • Завантаження
  • Посібники з видалення вірусів
  • Підручники
  • База даних стартапів
  • База даних для видалення програм
  • Глосарій
Спільнота
  • Форуми
  • Правила форуму
  • Чат
Корисні ресурси
  • Посібник новачка
  • Карта сайту
Компанія
  • Про BleepingComputer
  • Зв’язатися з нами
  • Надішліть нам підказку!
  • Пишіть для BleepingComputer
  • Соціальні мережі та стрічки
  • Журнал змін

Умови використання — Політика конфіденційності — Заява про етику — Розкриття партнерської інформації

Copyright @ 2003 – 2026 Bleeping Computer® LLC – Усі права захищені

Вхід

За матеріалами: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *