Хакеры заражают пользователей TrueConf через уязвимости сервера видеоконференций

APT-группа Head Mare атаковала российские организации через уязвимые серверы видеоконференц-связи TrueConf. Исследование «Лаборатории Касперского» показало, что злоумышленники не просто получали доступ к серверу, а подменяли размещённые на нём установщики TrueConf Client. В результате пользователи могли самостоятельно загрузить заражённую версию клиента и установить на компьютеры бэкдор PhantomCore.

Исследователи обнаружили эту кампанию в июле 2026 года. Ранее Head Mare относили к хактивистским группировкам, однако теперь специалисты классифицируют её как APT-группу — то есть организованного противника, который проводит длительные целевые атаки и использует более сложные методы проникновения. При этом в описанной кампании не было признаков шифрования или уничтожения данных: основной акцент злоумышленники сделали на скрытом доступе и сборе информации.

Для взлома сервера использовалась цепочка из двух уязвимостей с внутренними идентификаторами KLCERT-26-057 и KLCERT-26-058. Они позволяли атакующим выполнить произвольный код с максимальными привилегиями.

Сначала злоумышленники подключались к TrueConf Server без предварительной авторизации через порт 4307/TCP. Согласно документации продукта, этот порт открыт по умолчанию. Затем атакующие передавали серверу специально подготовленный скрипт и запускали его в изолированной среде.

Такая среда должна ограничивать возможности кода и не позволять ему напрямую обращаться к функциям операционной системы. Однако вторая уязвимость позволяла обойти это ограничение. В итоге атакующие получали возможность выполнять команды от имени системной учетной записи NT AUTHORITY\SYSTEM — это один из наиболее привилегированных контекстов в Windows.

После получения доступа злоумышленники заменяли файл …\public\js\locale.php на веб-шелл. Веб-шелл — это небольшой вредоносный компонент, который размещается на веб-сервере и позволяет удалённо выполнять команды, загружать файлы и управлять скомпрометированной системой.

С его помощью Head Mare могла:

  • собирать сведения об ИТ-инфраструктуре организации;
  • получать привилегированный доступ к базе данных TrueConf;
  • подменять оригинальный установщик TrueConf Client;
  • загружать на сервер дополнительные вредоносные компоненты.

Подменённый установщик TrueConf Client выглядел как легитимный дистрибутив, но содержал бэкдор PhantomCore. Поэтому угроза распространялась не только на сам сервер TrueConf. Она могла затронуть сотрудников и контрагентов, которые подключались к скомпрометированному серверу и скачивали клиентское ПО для участия в видеоконференциях.

«Лаборатория Касперского» отдельно предупреждает: даже организация, которая не использует собственный TrueConf Server, может оказаться в зоне риска, если её сотрудники подключаются к серверам партнёров и загружают оттуда установочные файлы.

Для закрепления в системе PhantomCore создавал запись в реестре Windows:

HKEY_CURRENT_USER\Software\Classes\CLSID\{0340F119-A598-4ed9-B0AC-6F6A12D3E755}\InprocServer32

В качестве значения указывался путь к вредоносному файлу. Такая техника позволяет автоматически запускать библиотеку при определённых действиях системы.

Помимо PhantomCore, атакующие загружали бэкдор PhantomGraph. Он состоял из двух модулей:

  • SysExcSvc.dll получал команды злоумышленников и передавал им результаты выполнения;
  • SysReadSvc.dll считывал команды, запускал их и сохранял результаты.

Для связи с командным сервером PhantomGraph использовал облачное хранилище Microsoft OneDrive. Вредоносные модули регистрировались как службы Windows, а команды для их установки выполнялись через закодированный в формате Base64 сценарий PowerShell. По мнению исследователей, разделение вредоносной программы на несколько компонентов могло затруднить её обнаружение средствами защиты конечных устройств.

Какие данные могли интересовать атакующих? В ходе анализа исследователи обнаружили команды для сбора информации о системе и пользователе, запуска обратного SSH-туннеля, а также дампа памяти процесса lsass.exe. Последний сценарий особенно опасен: память этого процесса может содержать учетные данные и другие сведения, необходимые для дальнейшего перемещения по инфраструктуре.

Также Head Mare использовала команды для изучения имени компьютера, учетной записи и конфигурации сервера. Получив такую информацию, атакующие могли оценить масштаб сети и определить следующие цели.

По данным «Лаборатории Касперского», активные кампании Head Mare были направлены на российские организации из разных отраслей, включая:

  • приборостроение;
  • электронику;
  • транспорт;
  • энергетику;
  • ИТ;
  • разработку программного обеспечения.

Производитель TrueConf устранил описанные уязвимости 18 июня 2026 года. Исправления доступны в версиях 5.3.9, 5.4.9 и 5.5.5. Организациям, использующим TrueConf Server, необходимо обновить продукт до соответствующей исправленной версии.

Одной установки обновления недостаточно, если сервер уже мог быть скомпрометирован. Администраторам стоит дополнительно:

  • проверить журналы сервера и активность процессов TrueConf;
  • убедиться, что клиентские установщики имеют действительную цифровую подпись TrueConf;
  • сравнить хеши загружаемых файлов с данными производителя;
  • проверить наличие неизвестных служб SysExcSvc и SysReadSvc;
  • обратить внимание на подозрительные файлы в каталогах TrueConf и временных папках;
  • проверить реестр Windows на наличие неизвестных библиотек в разделе Software\Classes\CLSID;
  • исследовать обращения к памяти процесса lsass.exe и запуск SSH-туннелей;
  • провести проверку рабочих станций сотрудников, которые скачивали клиент TrueConf с затронутого сервера.

 

С заботой о вашей безопасности, команда Origin Security

 

Источник изображения: Magnific.com

Оставить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *