Head Mare превратила необновлённый TrueConf-сервер в канал заражения участников ВКС
💀 Head Mare превратила необновлённый TrueConf-сервер в канал заражения участников ВКС
В июле 2026 года группировка Head Mare провела атаку без предварительной авторизации. Вектор — порт 4307/TCP. По умолчанию он открыт.
Сначала вызывается функция сервера, передающая вредоносный скрипт. Уязвимости присвоен внутренний идентификатор KLCERT-26-057. Затем используется вторая — KLCERT-26-058: выход из изолированной среды в контекст NT AUTHORITY\SYSTEM. Обновление закрыло обе уязвимости 18 июня. Затронуты все версии TrueConf Server до 5.3.9, 5.4.9 и 5.5.5.
Дальше — подмена легитимного файла на веб-оболочку и замена оригинального установщика клиента на заражённый. Дистрибутив без цифровой подписи доставлял бэкдор PhantomCore. Одновременно загружался PhantomGraph — служебные модули SysExcSvc.dll и SysReadSvc.dll, разнесённые по разным процессам. Это сознательное решение, чтобы затруднить обнаружение средствами EDR. C2-сервером выступала учётная запись в Microsoft OneDrive. В числе команд — создание дампа lsass.exe, разведка пользователя и запуск обратного SSH-туннеля. Среди жертв — приборостроение, электроника, транспорт, энергетика, ИТ и разработка ПО.
Масштаб — не один сервер. Head Mare проникает через подрядчиков и фишинговые письма. Даже если организация не размещает TrueConf, сотрудники подключаются к скомпрометированным серверам контрагентов и загружают заражённые клиенты, сообщают эксперты Лаборатории Касперского.
Эта атака меняет профиль риска для ВКС-инфраструктуры: потеря контроля над сервером означает компрометацию не одного сервера, а всех клиентов, которые с него скачиваются. Проверять подпись установщика нужно даже тогда, когда сервер кажется своим.
#HeadMare #TrueConf #PhantomCore #supplychain #ВКС
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.