APT-группировка Head Mare использует уязвимости в необновленном сервере TrueConf для доставки вредоносного ПО PhantomCore и PhantomGraph участникам ВКС
APT-группировка Head Mare использует уязвимости в сервере TrueConf для доставки вредоносного ПО PhantomCore и PhantomGraph.
Атака происходит в несколько этапов: сначала злоумышленники подключаются к серверу TrueConf по порту 4307/TCP, эксплуатируя две новые уязвимости (KLCERT-26-057 и KLCERT-26-058), позволяющие выполнить произвольный код с максимальными привилегиями и обойти ограничения изолированной среды. Затем они заменяют файл locale.php на веб-шелл для удаленного управления, сбора данных и подмены оригинального дистрибутива клиента TrueConf на зараженный версией с бэкдором PhantomCore.
Вредоносное ПО PhantomCore и PhantomGraph используется для закрепления в системе, сбора информации и выполнения команд злоумышленников. PhantomGraph состоит из двух модулей, затрудняющих обнаружение. Злоумышленники используют облачное хранилище Microsoft OneDrive в качестве сервера управления (C2).
Уязвимости были устранены производителем в обновлениях TrueConf Server версий 5.3.9, 5.4.9 и 5.5.5, выпущенных 18 июня 2026 года. Рекомендуется установить последние версии ПО и проверять подлинность клиентских дистрибутивов.
Источники: Anti-Malware · Securelist
@cbunit
Post #4482
7