07 августа 2026

    APT-группа Head Mare использует уязвимости в необновленном сервере TrueConf для доставки вредоносного ПО PhantomCore участникам телеконференций

      Оповещение об угрозе

      Общие сведения об атаке

      В ходе исследования атаки на российские организации, эксперты «Лаборатории Касперского» обнаружили инсталляторы клиента платформы для видеоконференций и корпоративных коммуникаций TrueConf, которые, помимо своей штатной функциональности, устанавливали в систему вредоносное ПО PhantomCore, традиционно указывающее на активность APT-группы Head Mare. При этом троянизированный инсталлятор загружается с сервера TrueConf, принадлежащего атакованной организации.

      Было установлено, что для компрометации сервера TrueConf злоумышленники используют связку из двух уязвимостей (данным уязвимостям присвоены внутренние идентификаторы KLCERT-26-057 и KLCERT-26-058), позволяющую выполнить произвольный код на сервере TrueConf с максимальными привилегиями. Используя данные уязвимости, злоумышленники подменяют один из файлов сервера TrueConf на собственный веб-шелл, который в дальнейшем используется для сбора информации об ИТ-инфраструктуре атакованной организации, получения привилегированного доступа к базе данных сервера TrueConf и подмены инсталлятора клиента, о котором было сказано ранее. Всем участникам телеконференции, подключающимся к скомпрометированному серверу с компьютеров архитектуры x64, предлагается скачать и установить «обновленную версию» клиентского приложения. На *nix-серверы с TrueConf злоумышленники устанавливают бэкдор, который скрывает свои файлы и, перехватывая сетевые функции TrueConf, ожидает команды от злоумышленников, направленные по протоколу TrueConf. Кроме того, на *nix-системы злоумышленники размещают бэкдор, который использует Github в качестве канала управления.

      Использованные злоумышленниками уязвимости были закрыты производителем в последнем обновлении TrueConfServer (версии 5.3.9, 5.4.9 и 5.5.5), выпущенном 18 июня 2026 года. В настоящее время мы находимся в контакте с представителями производителя системы TrueConf для оперативного уведомления пользователей продукта и смягчения последствий атаки. Производитель продолжает уведомлять администраторов систем TrueConf о необходимости безотлагательного обновления с момента выпуска соответствующих версий.

      Данный документ составлен с целью оповещения об атаке как владельцев серверов TrueConf, так и организаций, чьи сотрудники принимали участие в видеоконференциях с использованием TrueConf и могли загрузить вредоносное ПО в составе инсталляционных пакетов клиентского приложения.

      Для снижения рисков инцидентов информационной безопасности мы рекомендуем как можно скорее выполнить меры, приведенные в данном документе.

      Для получения дополнительной информации вы можете связаться с нами по адресу: ics-cert@kaspersky.com.

      Механизм проведения атаки

      Неавторизованные злоумышленники, подключившись по порту 4307/TCP (открывается по умолчанию согласно документации TrueConf) к серверу TrueConf версий 5.3.X до 5.3.9, 5.4.X до 5.4.9, 5.5.X до 5.5.5 и более ранних версий (наш внутренний анализ показал, что как минимум уязвимы все версии сервера TrueConf, выпущенные начиная с 2022 года) при помощи вызова недокументированной функции исполняют на сервере вредоносный скрипт. Данной уязвимости был присвоен внутренний идентификатор KLCERT-26-057. Полученный вредоносный скрипт исполняется в изолированной среде, в которой системные функции первоначально недоступны. Однако при помощи эксплуатации другой уязвимости (ей присвоен внутренний идентификатор KLCERT-26-058) злоумышленники получают возможность выполнить на сервере произвольный код с правами NT AUTHORITY/SYSTEM, благодаря чему подменяют файл C:/Program Files/TrueConf Server/httpconf/site/public/js/locale.php на вредоносную программу класса веб-шелл и удаляют записи из журналов событий TrueConf, связанные с работой эксплойта. С помощью этого веб-шелла злоумышленники устанавливают на сервер вредоносную программу класса бэкдор, состоящую из двух компонентов:

      1. Модуль, отвечающий за коммуникацию – получение команд от злоумышленников и передачу результатов их выполнения, в качестве сервера управления злоумышленники использовали аккаунт в облачном хранилище Microsoft OneDrive.
      2. Модуль, отвечающий за исполнение команд: читает команду, переданную первым модулем, выполняет ее и сохраняет результат выполнения.

      Оба компонента закрепляются на сервере при помощи создания служб с именами SysExcSvc и SysReadSvc. Указанное вредоносное ПО устанавливается злоумышленниками в качестве резервного канала управления, поскольку все дальнейшие действия они проводили при помощи удаленного запуска PowerShell-скриптов через веб-шелл. Подробный анализ вредоносного ПО и действий злоумышленников будет представлен в отдельном отчете об анализе описываемой серии атак на платформе Kaspersky Threat Intelligence Portal.

      Наиболее важно, что злоумышленники подменяют дистрибутив клиента TrueConf, находящийся по пути C:\Program Files\TrueConf Server\ClientInstFiles\trueconf_windows_client_x64.exe после чего все участники конференций, чьи системы работают на базе архитектуры x64, получают сообщение о необходимости скачать «новую версию» клиента TrueConf.

      Важно: даже если ваша организация не использует сервер TrueConf, работники вашей организации могут подключаться к скомпрометированным серверам TrueConf контрагентов для участия в онлайн-совещаниях и загружать зараженные инсталляционные пакеты.

      После запуска на рабочей станции зараженный инсталлятор устанавливает в систему клиент TrueConf, однако помимо этого распаковывает вредоносную программу PhantomCore по пути %LOCALAPPDATA%\TrueConf\Client\api-ms-win-crt-time-l1-1-0-2.dll.

      Данная вредоносная программа позволяет злоумышленнику выполнять произвольные команды, по сути, предоставляя ему полный контроль над зараженной системой. Для автоматического запуска вредоносного ПО после загрузки системы создается ключ реестра HKEY_CURRENT_USER\Software\Classes\CLSID\{0340F119-A598-4ed9-B0AC-6F6A12D3E755}\InprocServer32, в качестве значения которому указывается путь к исполняемому файлу вредоносной программы. Подробное описание вредоносного ПО также будет представлено в отчете об исследуемой серии атак.

      Рекомендации

      1. Для владельцев серверов TrueConf: выполнить обновление сервера до версий 5.3.9, 5.4.9 или 5.5.5.
      2. Провести сканирование на предмет наличия индикаторов компрометации.
      3. Провести полную проверку антивирусным ПО с актуальными антивирусными базами и программными модулями.
      4. В случае обнаружения индикаторов компрометации выполните внеплановую смену паролей для учетных записей, которые могли быть скомпрометированы, а также для получения дальнейших инструкций и помощи в расследовании инцидента свяжитесь с нами по адресу ics-cert@kaspersky.com.

      Индикаторы компрометации

      Примечание: Индикаторы в данной секции актуальны и валидны на момент публикации отчета.

      Контрольные суммы файлов (MD5)
      4d27b4eb1c5dbb3d8160f29b8119523e – web shell locale.php
      748c9f8cb1065000616204935f96207f – вредоносный инсталлятор trueconf_windows_update.exe
      c5a460e4e68a088f6e51b2c6474642ec – PhantomCore backdoor
      129462164a7d52e9ea8560b60f0412c5 – doc.txt
      ec0bf4a2186a88874e9f26f07cfeb532 – usocacheddata.txt
      b348642146ea34771e5785c5857950f5
      c915cb6c2aeb863ee8479238e1644217 – doc.txt
      0e79996d9483d1e44fea32b0a48c2c19 – doc.txt
      2bb75c20e778eb5c416965bd4d4259b1 – trueconf_windows_client_x64_[redacted].exe
      b3a6fee3307f1c26841fd5c603e2b013 – usocacheddata.txt
      8fcc3e4ccbf1725d9989fb464abf3561 – usocacheddata.txt
      489f43be558b2679284ceabed7adc4f3 – модуль транспорта backdoor
      0e4541c3153ec5ed01497f19cf4f63d0 – модуль транспорта backdoor
      12d4e8f5295f2ef7e0f9bfc0f4830939 – модуль транспорта backdoor
      7f267006cac10f341c356b62fe493527 – модуль транспорта backdoor
      ee2861d5965e8730708cd1da8a93fa4c – модуль транспорта backdoor
      dd1fd2b459b97b7d59375cb8383cd19a – модуль исполнения команд backdoor
      4333f52668996c0fa44c14fefba7fecc – файл с токеном backdoor
      c3a2abe8756910f42582b04a44ea3514 – backdoor
      43f435c3c437bc879a2d7d4634f43494 – backdoor
      aee9642b45b099cb7f3053b9b680b425 – rootkit/backdoor

      Пути к файлам
      C:\Windows\System32\inetsrv\SysExcSvc.dll
      C:\Windows\System32\inetsrv\SysReadSvc.dll
      C:\Windows\System32\inetsrv\graphi-refresh.dat
      C:\Windows\System32\inetsrv\share\input_*.txt
      C:\Windows\System32\inetsrv\share\output_*.txt
      %TEMP%\cmd_cmd_*.bat
      %LOCALAPPDATA%\TrueConf\Client\api-ms-win-crt-time-l1-1-0-2.dll
      /etc/systemd/system/omicluster.service
      /etc/systemd/system/schedul2-bin.service
      /opt/acronis/bin/schedul2-bin
      /omi/bin/omicluster
      /usr/lib64/libzvbi-tchain.so.2
      /var/tmp/cx2

      IP-адреса и доменные имена
      81.177.32[.]12
      194.87.239[.]71
      194.87.93[.]153
      38.244.205[.]244
      31.59.102[.]61
      penzadogshelter[.]site
      trendy-market[.]site
      bright-deals[.]site
      nova-stream[.]site
      rinomobile[.]ink
      urbanpixel[.]store
      flexish[.]shop
      media-hub[.]today
      cosmetic-deals[.]store
      vks.gossopka[.]forum

      Имена служб Windows
      SysExcSvc
      SysReadSvc

      Ключи реестра
      HKEY_CURRENT_USER\Software\Classes\CLSID\{0340F119-A598-4ed9-B0AC-6F6A12D3E755}\InprocServer32

      Вердикты защитных решений
      Backdoor.PHP.WebShell.abi
      Backdoor.Win64.PhantomCore.dt
      Trojan.Win64.Agent.smgvnc
      HEUR:Backdoor.Win64.PhantomCore.gen
      HEUR:Backdoor.Linux.Agent.fb
      Trojan.Win64.PhantomGraph.gen
      Trojan.Win64.Agent.smgvnb
      UDS:Backdoor.Win64.PhantomCore.a

      YARA-правила
      import "pe"

      rule apt_HeadMare_PhantomCore
      {
      meta:
          description = "Rule to detect PhantomCore used by HeadMare"
          author = "Kaspersky"
          copyright = "Kaspersky"
          version = "1.0"
          last_modified = "2026-08-02"
          hash = "c5a460e4e68a088f6e51b2c6474642ec"

      strings:
          $a1 = "lying.dll" ascii
          $a2 = { 2D 7F 95 4C 2D F4 51 58 }
          $a3 = { 4F 81 67 F7 7E 7B 05 14 }

      condition:
          (uint16(0) == 0x5A4D) and (filesize > 4MB) and (filesize < 12MB) and (all of them)
          and pe.exports("DllGetClassObject") and pe.exports("DllCanUnloadNow") and (pe.number_of_signatures == 0)
          and (for any i in (0 .. pe.number_of_sections - 1) : (pe.sections[i].name == ".gxfg"))
          and (for any i in (0 .. pe.number_of_sections - 1) : (pe.sections[i].name == ".tls"))
      }

      rule apt_HeadMare_FakeConf_installer
      {
      meta:
          description = "Rule to detect any unsigned TrueConf installers"
          author = "Kaspersky"
          copyright = "Kaspersky"
          version = "1.0"
          last_modified = "2026-08-02"
          hash = "748c9f8cb1065000616204935f96207f"

      strings:
          $a1 = "TrueConf Setup" wide
          $a2 = "This installation was built with Inno Setup." wide

      condition:
          (uint16(0) == 0x5A4D) and (filesize > 20MB) and (all of them) and (pe.number_of_signatures == 0)
      }

      rule apt_HeadMare_PhantomCore_exchange
      {
      meta:
          description = "Rule to detect PhantomCore exchange module used by HeadMare"
          author = "Kaspersky"
          copyright = "Kaspersky"
          version = "1.0"
          last_modified = "2026-08-02"
          hash = "489f43be558b2679284ceabed7adc4f3"

      strings:
          $a1 = "graphi_exchange.dll" ascii
          $a2 = "graphi-client/1.0" ascii

          $b1 = "https://graph.microsoft.com/v1.0/me/drive/root:/" ascii
          $b2 = ":/children?$select=name,id&$top=200" ascii
          $b3 = "offline_access Files.ReadWrite" ascii
          $b4 = "GRAPHI_INSECURE" ascii
          $b5 = "\"@microsoft.graph.conflictBehavior\":\"replace\"}" ascii
          $b6 = "https://login.microsoftonline.com/" ascii

      condition:
          (uint16(0) == 0x5A4D) and (any of ($a*)) and (3 of ($b*))
      }

      rule apt_HeadMare_PhantomCore_executor
      {
      meta:
          description = "Rule to detect PhantomCore executor module used by HeadMare"
          author = "Kaspersky"
          copyright = "Kaspersky"
          version = "1.0"
          last_modified = "2026-08-02"
          hash = "dd1fd2b459b97b7d59375cb8383cd19a"

      strings:
          $a1 = "graphi_reader.dll" ascii
          $a2 = "^input_(.+)\\.txt$" ascii

          $b1 = "output_" ascii
          $b2 = "cmd_cmd_" ascii
          $b3 = "cmd /c \"\"" ascii
          $b4 = "error: failed to start cmd process" ascii
          $b5 = "share" ascii
          $b6 = "SysReadSvc" ascii

      condition:
          (uint16(0) == 0x5A4D) and (filesize < 4MB) and (any of ($a*)) and (4 of ($b*))
      }

      rule apt_HeadMare_FakeLocale_webshell
      {
      meta:
          description = "Rule to detect the HeadMare TrueConf web shell"
          author = "Kaspersky"
          copyright = "Kaspersky"
          version = "1.0"
          last_modified = "2026-08-04"
          hash = "4d27b4eb1c5dbb3d8160f29b8119523e"

      strings:
          $a1 = "X-Redirect-Bit" ascii wide nocase
          $a2 = "tc_vcs_web_db_conn" ascii wide
          $a3 = "user=postgres" ascii wide
          $b1 = "UPL ok::" ascii wide     $b2 = "DWN fail nexs" ascii wide     $b3 = "DWN fail inv" ascii wide

      condition:
          (2 of ($a*)) or (2 of ($b*))
      }

      rule apt_HeadMare_TrueConf_Rootkit
      {
      meta:
          description = "Rule to detect the HeadMare rootkit installed on TrueConf servers"
          author = "Kaspersky"
          copyright = "Kaspersky"
          version = "1.0"
          last_modified = "2026-08-06"
          hash = "aee9642b45b099cb7f3053b9b680b425"

      strings:
          $a1 = "PQconnectdb"
          $a2 = "obfuscated_data"
          $a3 = "install_hook"

      condition:
          (uint32(0) == 0x464c457f) and (filesize < 400000) and (all of them)
      }

      rule apt_HeadMare_Github_Backdoor
      {
      meta:
          description = "Rule to detect the HeadMare backdoor with Github C2"
          author = "Kaspersky"
          copyright = "Kaspersky"
          version = "1.0"
          last_modified = "2026-08-06"
          hash = "43f435c3c437bc879a2d7d4634f43494"
          hash = "c3a2abe8756910f42582b04a44ea3514"

      strings:
          $a1 = "cryptor5crypt"
          $a2 = "execraw_task"
          $a3 = "jitter_task"
          $a4 = "upload_task"
          $a5 = "exec_task"
          $a6 = "react_comment"

      condition:
          (uint32(0) == 0x464c457f) and (filesize > 5000000) and (filesize < 10000000) and (4 of them)
      }

      Авторы
      • Kaspersky ICS CERT

      • Kaspersky Threat Research

      • Kaspersky GERT