Threat Response
Threat Response

APT-группировка Head Mare использует уязвимости в необновленном сервере TrueConf для доставки вредоносного ПО PhantomCore и PhantomGraph участникам ВКС

Продукты и сервисы Kaspersky по теме

UPD 07.08.2026: добавлено описание детектирующей логики по выявлению вредоносной активности с помощью Kaspersky Managed Detection and Response.

Общие сведения об атаке

В июле 2026 года эксперты «Лаборатории Касперского» обнаружили новую атаку APT-группировки Head Mare, в которой злоумышленники проэксплуатировали цепочку уязвимостей в сервере видеоконференций TrueConf и заменили оригинальные инсталляторы клиента TrueConf на зараженные версии, устанавливающие в систему вредоносное ПО PhantomCore.

В результате исследования скомпрометированного сервера было установлено, что злоумышленники использовали связку из двух новых уязвимостей (им присвоены внутренние идентификаторы KLCERT-26-057 и KLCERT-26-058), позволяющую выполнить произвольный код с максимальными привилегиями.

Атака происходит в несколько этапов:

  1. Злоумышленники без предварительной авторизации подключаются к серверу TrueConf по порту 4307/TCP, который, согласно документации продукта, открыт по умолчанию. Атака применима к серверам TrueConf версий 5.3.X до 5.3.9, 5.4.X до 5.4.9, 5.5.X до 5.5.5 и более ранних версий.
  2. После подключения злоумышленники вызывают функцию сервера, с помощью которой передают вредоносный скрипт и запускают его на сервере. Уязвимости, позволяющей выполнить данный этап атаки, присвоен внутренний идентификатор KLCERT-26-057.
  3. Полученный скрипт запускается на сервере TrueConf в изолированной среде. По умолчанию системные функции операционной системы в этой среде недоступны, что должно ограничивать возможности выполняемого кода.
  4. Для выхода за пределы изолированной среды злоумышленники эксплуатируют вторую уязвимость, которой присвоен внутренний идентификатор KLCERT-26-058. Эксплуатация этой уязвимости позволяет обойти ограничения изолированной среды и перейти к выполнению команд в контексте операционной системы.
  5. После обхода ограничений среды злоумышленники получают возможность выполнять на сервере произвольный код с правами учетной записи NT AUTHORITY\SYSTEM.
  6. Получив повышенные привилегии, злоумышленники заменяют файл …\public\js\locale.php на веб-шелл, который может использоваться для последующего удаленного управления скомпрометированным сервером.

Этот веб-шелл использовался для следующих действий:

  • сбора данных об ИТ‑инфраструктуре;
  • получения привилегированного доступа к базе данных TrueConf;
  • подмены оригинального дистрибутива TrueConf Client на зараженный, который содержит бэкдор PhantomCore.

Использованные злоумышленниками уязвимости были закрыты производителем в последнем обновлении TrueConf Server (версии 5.3.9, 5.4.9 и 5.5.5). Эти обновления были выпущены 18 июня 2026 года.

Бэкдор PhantomCore был успешно обнаружен решениями «Лаборатории Касперского».

Для автоматического запуска вредоносного ПО после загрузки системы создается ключ реестра HKEY_CURRENT_USER\Software\Classes\CLSID\{0340F119-A598-4ed9-B0AC-6F6A12D3E755}\InprocServer32 (C:\Windows\system32\propsys.dll), в качестве значения которому указывается путь к файлу вредоносной программы.

C помощью веб‑шелла помимо PhantomCore злоумышленники загружают бэкдор, который мы назвали PhantomGraph, состоящий из двух модулей:

  • SysExcSvc.dll отвечает за получение команд от злоумышленников и передачу результатов их выполнения. В качестве сервера управления (C2) злоумышленники использовали аккаунт в облачном хранилище Microsoft OneDrive.
  • SysReadSvc.dll читает команду, переданную первым модулем, выполняет ее и сохраняет результат выполнения.

Для закрепления в системе злоумышленники выполняют закодированную при помощи Base64 PowerShell-команду, которая устанавливала SysExcSvc.dll и SysReadSvc.dll в качестве служб Windows. Мы полагаем, что злоумышленники специально разделили эту вредоносную программу на два компонента, чтобы затруднить ее обнаружение средствами класса EDR. Кроме того, код программы частично совпадает с кодом PhantomCore, что свидетельствует о ее принадлежности к арсеналу группировки Head Mare.

Также нам удалось обнаружить команды, выполняемые злоумышленниками при подключении к бэкдору. Модуль SysReadSvc выполняет команды с помощью BATCH-файла. Пример выполнения:

Обнаруженные команды:

  • Дамп памяти процесса lsass.exe:

  • Разведка имени пользователя и системы:

  • Запуск обратного туннеля SSH:


Кроме того, мы обнаружили несколько команд, не работающих из-за опечаток атакующих и проблем с кодировками.

Мы наблюдаем несколько активных кампаний Head Mare, направленных на российские организации различных отраслей: приборостроения, электроники, транспорта, энергетики,
ИТ и разработки программного обеспечения. Злоумышленники распространяют свои бэкдоры различными методами, включая фишинг, эксплуатацию публичных веб-серверов или через подрядчика.

Мы рекомендуем всем организациям, использующим ПО TrueConf, установить актуальную версию сервера (версии 5.3.9, 5.4.9 или 5.5.5) в соответствии с рекомендациями вендора.

Также мы рекомендуем убедиться, что клиентские дистрибутивы, загружающиеся с сервера TrueConf, используемого в организации, имеют действительную цифровую подпись TrueConf и не подменены. Обнаруженные нами вредоносные дистрибутивы не имеют действительной цифровой подписи. Проверить подлинность можно также на сайте производителя.

Важно: даже если ваша организация не использует сервер TrueConf, сотрудники организации могут подключаться к скомпрометированным серверам TrueConf контрагентов для участия в онлайн-совещаниях и загружать зараженные инсталляционные пакеты.

Более подробно механизм атаки и использованные в ней уязвимости будут описаны на сайте Kasperskу ICS CERT.

Детектирование решениями «Лаборатории Касперского»

Защитные решения «Лаборатории Касперского» успешно обнаруживают вредоносную активность в рамках описанных атак.

Вредоносное ПО, использованное в этой атаке, обнаруживается нашими решениями со следующими вердиктами:

  • Backdoor.PHP.WebShell.abi,
  • Backdoor.Win64.PhantomCore.dt,
  • Trojan.Win64.Agent.smgvnc,
  • Trojan.Win64.Agent.smgvnb,
  • HEUR:Backdoor.Win64.PhantomCore.gen,
  • HEUR:Backdoor.Linux.Agent.fb,
  • Trojan.Win64.PhantomGraph.gen
  • UDS:Backdoor.Win64.PhantomCore.a

Рассмотрим подробнее на примере Kaspersky Endpoint Detection and Response Expert (далее — KEDR Expert).

В частности, активность, связанная с подменой легитимного файла …\public\js\locale.php на веб-шелл, а также удалением записей из журналов событий TrueConf, детектируется правилом unusual_php_file_creation_from_trueconf_process.

Загрузка файла, содержащего бэкдор PhantomCore, через подмененный легитимный файл …\public\js\locale.php детектируется KEDR Expert с помощью правила unusual_file_creation_from_trueconf.

Активность, связанная с установкой зараженного инсталлятора клиента TrueConf, который содержит бэкдор PhantomCore, детектируется KEDR Expert с помощью правила unsigned_trueconf_installer.


Сервис Kaspersky Managed Detection and Response детектирует описанную атаку с помощью мониторинга следующих действий:

  1. Создание подозрительных файлов процессами TrueConf Server.
  2. Запуск инсталляционного файла TrueConf Client, не имеющего подписи разработчика ПО.
  3. Подозрительные цепочки процессов, связанных с исполняемыми файлами TrueConf Client и исполняемыми файлами обновления TrueConf Client.
  4. Регистрация подозрительных библиотек в разделе реестра HKEY_CURRENT_USER\Software\Classes\CLSID\.
  5. Действия, связанные с поиском информации о процессе lsass.exe.
  6. Создание дампа памяти процесса lsass.exe с использованием библиотеки comsvcs.dll.
  7. Обращение к памяти процесса lsass.exe.
  8. Создание туннелей с помощью процесса ssh.

Индикаторы компрометации

Контрольные суммы файлов (MD5)

Веб-шелл
4d27b4eb1c5dbb3d8160f29b8119523e locale.php

Зараженный установщик
748c9f8cb1065000616204935f96207f trueconf_windows_update.exe

PhantomCore DLL
c5a460e4e68a088f6e51b2c6474642ec
129462164a7d52e9ea8560b60f0412c5 doc.txt
ec0bf4a2186a88874e9f26f07cfeb532 usocacheddata.txt
b348642146ea34771e5785c5857950f5
c915cb6c2aeb863ee8479238e1644217 doc.txt
0e79996d9483d1e44fea32b0a48c2c19 doc.txt
2bb75c20e778eb5c416965bd4d4259b1 trueconf_windows_client_x64_[redacted].exe
b3a6fee3307f1c26841fd5c603e2b013 usocacheddata.txt
8fcc3e4ccbf1725d9989fb464abf3561 usocacheddata.txt

PhantomGraph
489f43be558b2679284ceabed7adc4f3 sysexcsvc.dll
dd1fd2b459b97b7d59375cb8383cd19a sysreadsvc.dll
0e4541c3153ec5ed01497f19cf4f63d0 sysexcsvc.dll
12d4e8f5295f2ef7e0f9bfc0f4830939 sysexcsvc.dll
7f267006cac10f341c356b62fe493527 sysexcsvc.dll
ee2861d5965e8730708cd1da8a93fa4c sysexcsvc.dll

Бэкдор (ELF)
c3a2abe8756910f42582b04a44ea3514
43f435c3c437bc879a2d7d4634f43494

Руткит
aee9642b45b099cb7f3053b9b680b425

IP

81.177.32[.]12
194.87.239[.]71 ssh
194.87.93[.]153 ssh
38.244.205[.]244
31.59.102[.]61

Домены

penzadogshelter[.]site
trendy-market[.]site
bright-deals[.]site
nova-stream[.]site
rinomobile[.]ink
urbanpixel[.]store
flexish[.]shop
media-hub[.]today
cosmetic-deals[.]store
vks.gossopka[.]forum

Пути к файлам

C:\Windows\System32\inetsrv\SysExcSvc.dll
C:\Windows\System32\inetsrv\SysReadSvc.dll
C:\Windows\System32\inetsrv\graphi-refresh.dat
C:\Windows\System32\inetsrv\share\input_*.txt
C:\Windows\System32\inetsrv\share\output_*.txt
%TEMP%\cmd_cmd_*.bat
%LOCALAPPDATA%\TrueConf\Client\api-ms-win-crt-time-l1-1-0-2.dll
/etc/systemd/system/omicluster.service
/etc/systemd/system/schedul2-bin.service
/opt/acronis/bin/schedul2-bin
/omi/bin/omicluster
/usr/lib64/libzvbi-tchain.so.2
/var/tmp/cx2

Имена служб Windows

SysExcSvc
SysReadSvc

Ключи реестра

HKEY_CURRENT_USER\Software\Classes\CLSID\{0340F119-A598-4ed9-B0AC-6F6A12D3E755}\InprocServer32

Вердикты защитных решений «Лаборатории Касперского»

Backdoor.PHP.WebShell.abi
Backdoor.Win64.PhantomCore.dt
Trojan.Win64.Agent.smgvnc
Trojan.Win64.Agent.smgvnb
HEUR:Backdoor.Win64.PhantomCore.gen
HEUR:Backdoor.Linux.Agent.fb
Trojan.Win64.PhantomGraph.gen
UDS:Backdoor.Win64.PhantomCore.a

YARA-правила

APT-группировка Head Mare использует уязвимости в необновленном сервере TrueConf для доставки вредоносного ПО PhantomCore и PhantomGraph участникам ВКС

Ваш e-mail не будет опубликован. Обязательные поля помечены *

Отчеты

ToddyCat — ваш скрытый почтовый ассистент. Часть 2

Разбираем Umbrij — новый инструмент APT-группы ToddyCat для компрометации корпоративной переписки в сервисе Gmail. Целью атак стал токен авторизации OAuth, при помощи которого злоумышленники получали доступ к сервисам Google.

Подпишитесь на еженедельную рассылку

Самая актуальная аналитика – в вашем почтовом ящике