UPD 07.08.2026: добавлено описание детектирующей логики по выявлению вредоносной активности с помощью Kaspersky Managed Detection and Response.
Общие сведения об атаке
В июле 2026 года эксперты «Лаборатории Касперского» обнаружили новую атаку APT-группировки Head Mare, в которой злоумышленники проэксплуатировали цепочку уязвимостей в сервере видеоконференций TrueConf и заменили оригинальные инсталляторы клиента TrueConf на зараженные версии, устанавливающие в систему вредоносное ПО PhantomCore.
В результате исследования скомпрометированного сервера было установлено, что злоумышленники использовали связку из двух новых уязвимостей (им присвоены внутренние идентификаторы KLCERT-26-057 и KLCERT-26-058), позволяющую выполнить произвольный код с максимальными привилегиями.
Атака происходит в несколько этапов:
- Злоумышленники без предварительной авторизации подключаются к серверу TrueConf по порту 4307/TCP, который, согласно документации продукта, открыт по умолчанию. Атака применима к серверам TrueConf версий 5.3.X до 5.3.9, 5.4.X до 5.4.9, 5.5.X до 5.5.5 и более ранних версий.
- После подключения злоумышленники вызывают функцию сервера, с помощью которой передают вредоносный скрипт и запускают его на сервере. Уязвимости, позволяющей выполнить данный этап атаки, присвоен внутренний идентификатор KLCERT-26-057.
- Полученный скрипт запускается на сервере TrueConf в изолированной среде. По умолчанию системные функции операционной системы в этой среде недоступны, что должно ограничивать возможности выполняемого кода.
- Для выхода за пределы изолированной среды злоумышленники эксплуатируют вторую уязвимость, которой присвоен внутренний идентификатор KLCERT-26-058. Эксплуатация этой уязвимости позволяет обойти ограничения изолированной среды и перейти к выполнению команд в контексте операционной системы.
- После обхода ограничений среды злоумышленники получают возможность выполнять на сервере произвольный код с правами учетной записи NT AUTHORITY\SYSTEM.
- Получив повышенные привилегии, злоумышленники заменяют файл
…\public\js\locale.phpна веб-шелл, который может использоваться для последующего удаленного управления скомпрометированным сервером.
Этот веб-шелл использовался для следующих действий:
- сбора данных об ИТ‑инфраструктуре;
- получения привилегированного доступа к базе данных TrueConf;
- подмены оригинального дистрибутива TrueConf Client на зараженный, который содержит бэкдор PhantomCore.
Использованные злоумышленниками уязвимости были закрыты производителем в последнем обновлении TrueConf Server (версии 5.3.9, 5.4.9 и 5.5.5). Эти обновления были выпущены 18 июня 2026 года.
Бэкдор PhantomCore был успешно обнаружен решениями «Лаборатории Касперского».
Для автоматического запуска вредоносного ПО после загрузки системы создается ключ реестра HKEY_CURRENT_USER\Software\Classes\CLSID\{0340F119-A598-4ed9-B0AC-6F6A12D3E755}\InprocServer32 (C:\Windows\system32\propsys.dll), в качестве значения которому указывается путь к файлу вредоносной программы.
C помощью веб‑шелла помимо PhantomCore злоумышленники загружают бэкдор, который мы назвали PhantomGraph, состоящий из двух модулей:
SysExcSvc.dllотвечает за получение команд от злоумышленников и передачу результатов их выполнения. В качестве сервера управления (C2) злоумышленники использовали аккаунт в облачном хранилище Microsoft OneDrive.SysReadSvc.dllчитает команду, переданную первым модулем, выполняет ее и сохраняет результат выполнения.
Для закрепления в системе злоумышленники выполняют закодированную при помощи Base64 PowerShell-команду, которая устанавливала SysExcSvc.dll и SysReadSvc.dll в качестве служб Windows. Мы полагаем, что злоумышленники специально разделили эту вредоносную программу на два компонента, чтобы затруднить ее обнаружение средствами класса EDR. Кроме того, код программы частично совпадает с кодом PhantomCore, что свидетельствует о ее принадлежности к арсеналу группировки Head Mare.
Также нам удалось обнаружить команды, выполняемые злоумышленниками при подключении к бэкдору. Модуль SysReadSvc выполняет команды с помощью BATCH-файла. Пример выполнения:
|
1 |
$system32\cmd.exe /c cmd /c ""$temp\cmd_cmd_4488.bat"" 2>&1 |
Обнаруженные команды:
- Дамп памяти процесса lsass.exe:
- Разведка имени пользователя и системы:
|
1 2 3 4 5 |
hostname whoami "$system32\WindowsPowerShell\v1.0\powershell.exe" -noexit -command Set-Location -literalPath '$system32\inetsrv' |
- Запуск обратного туннеля SSH:

Кроме того, мы обнаружили несколько команд, не работающих из-за опечаток атакующих и проблем с кодировками.
Мы наблюдаем несколько активных кампаний Head Mare, направленных на российские организации различных отраслей: приборостроения, электроники, транспорта, энергетики,
ИТ и разработки программного обеспечения. Злоумышленники распространяют свои бэкдоры различными методами, включая фишинг, эксплуатацию публичных веб-серверов или через подрядчика.
Мы рекомендуем всем организациям, использующим ПО TrueConf, установить актуальную версию сервера (версии 5.3.9, 5.4.9 или 5.5.5) в соответствии с рекомендациями вендора.
Также мы рекомендуем убедиться, что клиентские дистрибутивы, загружающиеся с сервера TrueConf, используемого в организации, имеют действительную цифровую подпись TrueConf и не подменены. Обнаруженные нами вредоносные дистрибутивы не имеют действительной цифровой подписи. Проверить подлинность можно также на сайте производителя.
Важно: даже если ваша организация не использует сервер TrueConf, сотрудники организации могут подключаться к скомпрометированным серверам TrueConf контрагентов для участия в онлайн-совещаниях и загружать зараженные инсталляционные пакеты.
Более подробно механизм атаки и использованные в ней уязвимости будут описаны на сайте Kasperskу ICS CERT.
Детектирование решениями «Лаборатории Касперского»
Защитные решения «Лаборатории Касперского» успешно обнаруживают вредоносную активность в рамках описанных атак.
Вредоносное ПО, использованное в этой атаке, обнаруживается нашими решениями со следующими вердиктами:
- Backdoor.PHP.WebShell.abi,
- Backdoor.Win64.PhantomCore.dt,
- Trojan.Win64.Agent.smgvnc,
- Trojan.Win64.Agent.smgvnb,
- HEUR:Backdoor.Win64.PhantomCore.gen,
- HEUR:Backdoor.Linux.Agent.fb,
- Trojan.Win64.PhantomGraph.gen
- UDS:Backdoor.Win64.PhantomCore.a
Рассмотрим подробнее на примере Kaspersky Endpoint Detection and Response Expert (далее — KEDR Expert).
В частности, активность, связанная с подменой легитимного файла …\public\js\locale.php на веб-шелл, а также удалением записей из журналов событий TrueConf, детектируется правилом unusual_php_file_creation_from_trueconf_process.

Загрузка файла, содержащего бэкдор PhantomCore, через подмененный легитимный файл …\public\js\locale.php детектируется KEDR Expert с помощью правила unusual_file_creation_from_trueconf.

Активность, связанная с установкой зараженного инсталлятора клиента TrueConf, который содержит бэкдор PhantomCore, детектируется KEDR Expert с помощью правила unsigned_trueconf_installer.


Сервис Kaspersky Managed Detection and Response детектирует описанную атаку с помощью мониторинга следующих действий:
- Создание подозрительных файлов процессами TrueConf Server.
- Запуск инсталляционного файла TrueConf Client, не имеющего подписи разработчика ПО.
- Подозрительные цепочки процессов, связанных с исполняемыми файлами TrueConf Client и исполняемыми файлами обновления TrueConf Client.
- Регистрация подозрительных библиотек в разделе реестра HKEY_CURRENT_USER\Software\Classes\CLSID\.
- Действия, связанные с поиском информации о процессе
lsass.exe. - Создание дампа памяти процесса
lsass.exeс использованием библиотекиcomsvcs.dll. - Обращение к памяти процесса
lsass.exe. - Создание туннелей с помощью процесса ssh.
Индикаторы компрометации
Контрольные суммы файлов (MD5)
Веб-шелл
4d27b4eb1c5dbb3d8160f29b8119523e locale.php
Зараженный установщик
748c9f8cb1065000616204935f96207f trueconf_windows_update.exe
PhantomCore DLL
c5a460e4e68a088f6e51b2c6474642ec
129462164a7d52e9ea8560b60f0412c5 doc.txt
ec0bf4a2186a88874e9f26f07cfeb532 usocacheddata.txt
b348642146ea34771e5785c5857950f5
c915cb6c2aeb863ee8479238e1644217 doc.txt
0e79996d9483d1e44fea32b0a48c2c19 doc.txt
2bb75c20e778eb5c416965bd4d4259b1 trueconf_windows_client_x64_[redacted].exe
b3a6fee3307f1c26841fd5c603e2b013 usocacheddata.txt
8fcc3e4ccbf1725d9989fb464abf3561 usocacheddata.txt
PhantomGraph
489f43be558b2679284ceabed7adc4f3 sysexcsvc.dll
dd1fd2b459b97b7d59375cb8383cd19a sysreadsvc.dll
0e4541c3153ec5ed01497f19cf4f63d0 sysexcsvc.dll
12d4e8f5295f2ef7e0f9bfc0f4830939 sysexcsvc.dll
7f267006cac10f341c356b62fe493527 sysexcsvc.dll
ee2861d5965e8730708cd1da8a93fa4c sysexcsvc.dll
Бэкдор (ELF)
c3a2abe8756910f42582b04a44ea3514
43f435c3c437bc879a2d7d4634f43494
Руткит
aee9642b45b099cb7f3053b9b680b425
IP
81.177.32[.]12
194.87.239[.]71 ssh
194.87.93[.]153 ssh
38.244.205[.]244
31.59.102[.]61
Домены
penzadogshelter[.]site
trendy-market[.]site
bright-deals[.]site
nova-stream[.]site
rinomobile[.]ink
urbanpixel[.]store
flexish[.]shop
media-hub[.]today
cosmetic-deals[.]store
vks.gossopka[.]forum
Пути к файлам
C:\Windows\System32\inetsrv\SysExcSvc.dll
C:\Windows\System32\inetsrv\SysReadSvc.dll
C:\Windows\System32\inetsrv\graphi-refresh.dat
C:\Windows\System32\inetsrv\share\input_*.txt
C:\Windows\System32\inetsrv\share\output_*.txt
%TEMP%\cmd_cmd_*.bat
%LOCALAPPDATA%\TrueConf\Client\api-ms-win-crt-time-l1-1-0-2.dll
/etc/systemd/system/omicluster.service
/etc/systemd/system/schedul2-bin.service
/opt/acronis/bin/schedul2-bin
/omi/bin/omicluster
/usr/lib64/libzvbi-tchain.so.2
/var/tmp/cx2
Имена служб Windows
SysExcSvc
SysReadSvc
Ключи реестра
HKEY_CURRENT_USER\Software\Classes\CLSID\{0340F119-A598-4ed9-B0AC-6F6A12D3E755}\InprocServer32
Вердикты защитных решений «Лаборатории Касперского»
Backdoor.PHP.WebShell.abi
Backdoor.Win64.PhantomCore.dt
Trojan.Win64.Agent.smgvnc
Trojan.Win64.Agent.smgvnb
HEUR:Backdoor.Win64.PhantomCore.gen
HEUR:Backdoor.Linux.Agent.fb
Trojan.Win64.PhantomGraph.gen
UDS:Backdoor.Win64.PhantomCore.a
YARA-правила
|
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 |
import "pe" rule apt_HeadMare_PhantomCore { meta: description = "Rule to detect PhantomCore used by HeadMare" author = "Kaspersky ICS CERT" copyright = "Kaspersky ICS CERT" version = "1.0" last_modified = "2026-08-02" hash = "c5a460e4e68a088f6e51b2c6474642ec" strings: $a1 = "lying.dll" ascii $a2 = { 2D 7F 95 4C 2D F4 51 58 } $a3 = { 4F 81 67 F7 7E 7B 05 14 } condition: (uint16(0) == 0x5A4D) and (filesize > 4MB) and (filesize 20MB) and (all of them) and (pe.number_of_signatures == 0) } |
|
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 |
rule apt_HeadMare_FakeConf_installer { meta: description = "Rule to detect any unsigned TrueConf installers" author = "Kaspersky" copyright = "Kaspersky" version = "1.0" last_modified = "2026-08-02" hash = "748c9f8cb1065000616204935f96207f" strings: $a1 = "TrueConf Setup" wide $a2 = "This installation was built with Inno Setup." wide condition: (uint16(0) == 0x5A4D) and (filesize > 20MB) and (all of them) and (pe.number_of_signatures == 0) } |
|
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 |
rule apt_HeadMare_PhantomCore_exchange { meta: description = "Rule to detect PhantomCore exchange module used by HeadMare" author = "Kaspersky ICS CERT" copyright = "Kaspersky ICS CERT" version = "1.0" last_modified = "2026-08-02" hash = "489f43be558b2679284ceabed7adc4f3" strings: $a1 = "graphi_exchange.dll" ascii $a2 = "graphi-client/1.0" ascii $b1 = "https://graph.microsoft.com/v1.0/me/drive/root:/" ascii $b2 = ":/children?$select=name,id&$top=200" ascii $b3 = "offline_access Files.ReadWrite" ascii $b4 = "GRAPHI_INSECURE" ascii $b5 = "\"@microsoft.graph.conflictBehavior\":\"replace\"}" ascii $b6 = "https://login.microsoftonline.com/" ascii condition: (uint16(0) == 0x5A4D) and (any of ($a*)) and (3 of ($b*)) } |
|
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 |
rule apt_HeadMare_PhantomCore_executor { meta: description = "Rule to detect PhantomCore executor module used by HeadMare" author = "Kaspersky ICS CERT" copyright = "Kaspersky ICS CERT" version = "1.0" last_modified = "2026-08-02" hash = "dd1fd2b459b97b7d59375cb8383cd19a" strings: $a1 = "graphi_reader.dll" ascii $a2 = "^input_(.+)\\.txt$" ascii $b1 = "output_" ascii $b2 = "cmd_cmd_" ascii $b3 = "cmd /c \"\"" ascii $b4 = "error: failed to start cmd process" ascii $b5 = "share" ascii $b6 = "SysReadSvc" ascii condition: (uint16(0) == 0x5A4D) and (filesize < 4MB) and (any of ($a*)) and (4 of ($b*)) } |
|
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 |
rule apt_HeadMare_FakeLocale_webshell { meta: description = "Rule to detect the HeadMare TrueConf web shell" author = "Kaspersky" copyright = "Kaspersky" version = "1.0" last_modified = "2026-08-04" hash = "4d27b4eb1c5dbb3d8160f29b8119523e" strings: $a1 = "X-Redirect-Bit" ascii wide nocase $a2 = "tc_vcs_web_db_conn" ascii wide $a3 = "user=postgres" ascii wide $b1 = "UPL ok::" ascii wide $b2 = "DWN fail nexs" ascii wide $b3 = "DWN fail inv" ascii wide condition: (2 of ($a*)) or (2 of ($b*)) } |
|
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 |
rule apt_HeadMare_TrueConf_Rootkit { meta: description = "Rule to detect the HeadMare rootkit installed on TrueConf servers" author = "Kaspersky" copyright = "Kaspersky" version = "1.0" last_modified = "2026-08-06" hash = "aee9642b45b099cb7f3053b9b680b425" strings: $a1 = "PQconnectdb" $a2 = "obfuscated_data" $a3 = "install_hook" condition: (uint32(0) == 0x464c457f) and (filesize < 400000) and (all of them) } |
|
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 |
rule apt_HeadMare_Github_Backdoor { meta: description = "Rule to detect the HeadMare backdoor with Github C2" author = "Kaspersky" copyright = "Kaspersky" version = "1.0" last_modified = "2026-08-06" hash = "43f435c3c437bc879a2d7d4634f43494" hash = "c3a2abe8756910f42582b04a44ea3514" strings: $a1 = "cryptor5crypt" $a2 = "execraw_task" $a3 = "jitter_task" $a4 = "upload_task" $a5 = "exec_task" $a6 = "react_comment" condition: (uint32(0) == 0x464c457f) and (filesize > 5000000) and (filesize < 10000000) and (4 of them) } |



APT-группировка Head Mare использует уязвимости в необновленном сервере TrueConf для доставки вредоносного ПО PhantomCore и PhantomGraph участникам ВКС