Уязвимости в необновлённых серверах TrueConf
Компании столкнулись с новой волной атак через
уязвимости в необновлённых серверах TrueConf
Злоумышленники заражают участников видеоконференций бэкдорами PhantomCore и PhantomGraph
Эксперты «Лаборатории Касперского» обнаружили новую многоступенчатую атаку группировки Head Mare на российские организации с применением бэкдоров PhantomCore и PhantomGraph. Для их доставки злоумышленники используют уязвимости в необновлённых серверах TrueConf, а также могут подменять установщики клиента на заражённые. «Лаборатория Касперского» сообщила об атаках производителю, уязвимости были устранены в последнем обновлении TrueConf Server 18 июня 2026 года (версии 5.3.9, 5.4.9 и 5.5.5)
Как происходит атака. Для компрометации сервера TrueConf злоумышленники используют связку из двух уязвимостей (им присвоены внутренние идентификаторы KLCERT-26-057 и KLCERT-26-058), что позволяет атакующим выполнять произвольный код с максимальными привилегиями. Эксплуатируя уязвимости, они подменяют один из файлов сервера на собственный веб-шелл. В дальнейшем он используется злоумышленниками, чтобы собирать информацию об ИТ-инфраструктуре организации, получать привилегированный доступ к базе данных сервера TrueConf, а также для подмены инсталлятора клиента на заражённый. Атака применима к серверам TrueConf версий 5.3.X до 5.3.9, 5.4.X до 5.4.9, 5.5.X до 5.5.5 и более ранних версий.
Для сотрудников атака выглядит следующим образом: участникам видеоконференции, которые подключаются к скомпрометированному серверу, предлагается скачать и установить «обновлённую версию» клиентского приложения. На самом деле таким образом на устройство попадает вредоносное ПО.
«Эксплуатация уязвимостей в популярных сервисах — один из наиболее распространённых методов злоумышленников. Особую опасность эта кампания представляет тем, что риску подвергаются не только организации, использующие необновлённые серверы TrueConf. Даже если компания не работает с этим решением, её сотрудники могут подключаться к скомпрометированным серверам по приглашению контрагентов для участия в онлайн-совещаниях. В результате они могут по незнанию загрузить заражённые установочные пакеты, что создаёт потенциальную угрозу компрометации большого числа предприятий, в том числе за пределами России», — комментирует Евгений Гончаров, руководитель Kaspersky ICS CERT.
Решения «Лаборатории Касперского», такие как такие Kaspersky Endpoint Detection and Response Expert, успешно обнаруживают описанную вредоносную активность.
Подробное описание атаки, включая индикаторы компрометации, доступно на Securelist.ru.
Чтобы снизить риски, «Лаборатория Касперского» рекомендует организациям:
Создание сайтов NewMark