Российские организации столкнулись с новой волной атак через уязвимости в необновлённых серверах TrueConf
Эксперты «Лаборатории Касперского» обнаружили новую многоступенчатую атаку группировки Head Mare на российские организации с применением бэкдоров PhantomCore и PhantomGraph. Для их доставки злоумышленники используют уязвимости в необновлённых серверах TrueConf, а также могут подменять установщики клиента на заражённые. «Лаборатория Касперского» сообщила об атаках производителю, уязвимости были устранены в последнем обновлении TrueConf Server 18 июня 2026 года (версии 5.3.9, 5.4.9 и 5.5.5). Об этом CNews сообщил представитель «Лаборатории Касперского».
Как происходит атака. Для компрометации сервера TrueConf злоумышленники используют связку из двух уязвимостей (им присвоены внутренние идентификаторы KLCERT-26-057 и KLCERT-26-058), что позволяет атакующим выполнять произвольный код с максимальными привилегиями. Эксплуатируя уязвимости, они подменяют один из файлов сервера на собственный веб-шелл. В дальнейшем он используется злоумышленниками, чтобы собирать информацию об ИТ-инфраструктуре организации, получать привилегированный доступ к базе данных сервера TrueConf, а также для подмены инсталлятора клиента на заражённый. Атака применима к серверам TrueConf версий 5.3.X до 5.3.9, 5.4.X до 5.4.9, 5.5.X до 5.5.5 и более ранних версий.
Для сотрудников атака выглядит следующим образом: участникам видеоконференции, которые подключаются к скомпрометированному серверу, предлагается…