07 августа 2026
APT-группа Head Mare использует уязвимости в необновленном сервере TrueConf для доставки вредоносного ПО PhantomCore участникам телеконференций
Оповещение об угрозе
Общие сведения об атаке
В ходе исследования атаки на российские организации, эксперты «Лаборатории Касперского» обнаружили инсталляторы клиента платформы для видеоконференций и корпоративных коммуникаций TrueConf, которые, помимо своей штатной функциональности, устанавливали в систему вредоносное ПО PhantomCore, традиционно указывающее на активность APT-группы Head Mare. При этом троянизированный инсталлятор загружается с сервера TrueConf, принадлежащего атакованной организации.
Было установлено, что для компрометации сервера TrueConf злоумышленники используют связку из двух уязвимостей (данным уязвимостям присвоены внутренние идентификаторы KLCERT-26-057 и KLCERT-26-058), позволяющую выполнить произвольный код на сервере TrueConf с максимальными привилегиями. Используя данные уязвимости, злоумышленники подменяют один из файлов сервера TrueConf на собственный веб-шелл, который в дальнейшем используется для сбора информации об ИТ-инфраструктуре атакованной организации, получения привилегированного доступа к базе данных сервера TrueConf и подмены инсталлятора клиента, о котором было сказано ранее. Всем участникам телеконференции, подключающимся к скомпрометированному серверу с компьютеров архитектуры x64, предлагается скачать и установить «обновленную версию» клиентского приложения. На *nix-серверы с TrueConf злоумышленники устанавливают бэкдор, который скрывает свои файлы и, перехватывая сетевые функции TrueConf, ожидает команды от злоумышленников, направленные по протоколу TrueConf. Кроме того, на *nix-системы злоумышленники размещают бэкдор, который использует Github в качестве канала управления.
Использованные злоумышленниками уязвимости были закрыты производителем в последнем обновлении TrueConfServer (версии 5.3.9, 5.4.9 и 5.5.5), выпущенном 18 июня 2026 года. В настоящее время мы находимся в контакте с представителями производителя системы TrueConf для оперативного уведомления пользователей продукта и смягчения последствий атаки. Производитель продолжает уведомлять администраторов систем TrueConf о необходимости безотлагательного обновления с момента выпуска соответствующих версий.
Данный документ составлен с целью оповещения об атаке как владельцев серверов TrueConf, так и организаций, чьи сотрудники принимали участие в видеоконференциях с использованием TrueConf и могли загрузить вредоносное ПО в составе инсталляционных пакетов клиентского приложения.
Для снижения рисков инцидентов информационной безопасности мы рекомендуем как можно скорее выполнить меры, приведенные в данном документе.
Для получения дополнительной информации вы можете связаться с нами по адресу: ics-cert@kaspersky.com.
Механизм проведения атаки
Неавторизованные злоумышленники, подключившись по порту 4307/TCP (открывается по умолчанию согласно документации TrueConf) к серверу TrueConf версий 5.3.X до 5.3.9, 5.4.X до 5.4.9, 5.5.X до 5.5.5 и более ранних версий (наш внутренний анализ показал, что как минимум уязвимы все версии сервера TrueConf, выпущенные начиная с 2022 года) при помощи вызова недокументированной функции исполняют на сервере вредоносный скрипт. Данной уязвимости был присвоен внутренний идентификатор KLCERT-26-057. Полученный вредоносный скрипт исполняется в изолированной среде, в которой системные функции первоначально недоступны. Однако при помощи эксплуатации другой уязвимости (ей присвоен внутренний идентификатор KLCERT-26-058) злоумышленники получают возможность выполнить на сервере произвольный код с правами NT AUTHORITY/SYSTEM, благодаря чему подменяют файл C:/Program Files/TrueConf Server/httpconf/site/public/js/locale.php на вредоносную программу класса веб-шелл и удаляют записи из журналов событий TrueConf, связанные с работой эксплойта. С помощью этого веб-шелла злоумышленники устанавливают на сервер вредоносную программу класса бэкдор, состоящую из двух компонентов:
- Модуль, отвечающий за коммуникацию – получение команд от злоумышленников и передачу результатов их выполнения, в качестве сервера управления злоумышленники использовали аккаунт в облачном хранилище Microsoft OneDrive.
- Модуль, отвечающий за исполнение команд: читает команду, переданную первым модулем, выполняет ее и сохраняет результат выполнения.
Оба компонента закрепляются на сервере при помощи создания служб с именами SysExcSvc и SysReadSvc. Указанное вредоносное ПО устанавливается злоумышленниками в качестве резервного канала управления, поскольку все дальнейшие действия они проводили при помощи удаленного запуска PowerShell-скриптов через веб-шелл. Подробный анализ вредоносного ПО и действий злоумышленников будет представлен в отдельном отчете об анализе описываемой серии атак на платформе Kaspersky Threat Intelligence Portal.
Наиболее важно, что злоумышленники подменяют дистрибутив клиента TrueConf, находящийся по пути C:\Program Files\TrueConf Server\ClientInstFiles\trueconf_windows_client_x64.exe после чего все участники конференций, чьи системы работают на базе архитектуры x64, получают сообщение о необходимости скачать «новую версию» клиента TrueConf.
Важно: даже если ваша организация не использует сервер TrueConf, работники вашей организации могут подключаться к скомпрометированным серверам TrueConf контрагентов для участия в онлайн-совещаниях и загружать зараженные инсталляционные пакеты.

После запуска на рабочей станции зараженный инсталлятор устанавливает в систему клиент TrueConf, однако помимо этого распаковывает вредоносную программу PhantomCore по пути %LOCALAPPDATA%\TrueConf\Client\api-ms-win-crt-time-l1-1-0-2.dll.
Данная вредоносная программа позволяет злоумышленнику выполнять произвольные команды, по сути, предоставляя ему полный контроль над зараженной системой. Для автоматического запуска вредоносного ПО после загрузки системы создается ключ реестра HKEY_CURRENT_USER\Software\Classes\CLSID\{0340F119-A598-4ed9-B0AC-6F6A12D3E755}\InprocServer32, в качестве значения которому указывается путь к исполняемому файлу вредоносной программы. Подробное описание вредоносного ПО также будет представлено в отчете об исследуемой серии атак.
Рекомендации
- Для владельцев серверов TrueConf: выполнить обновление сервера до версий 5.3.9, 5.4.9 или 5.5.5.
- Провести сканирование на предмет наличия индикаторов компрометации.
- Провести полную проверку антивирусным ПО с актуальными антивирусными базами и программными модулями.
- В случае обнаружения индикаторов компрометации выполните внеплановую смену паролей для учетных записей, которые могли быть скомпрометированы, а также для получения дальнейших инструкций и помощи в расследовании инцидента свяжитесь с нами по адресу ics-cert@kaspersky.com.
Индикаторы компрометации
Примечание: Индикаторы в данной секции актуальны и валидны на момент публикации отчета.
Контрольные суммы файлов (MD5)
4d27b4eb1c5dbb3d8160f29b8119523e – web shell locale.php
748c9f8cb1065000616204935f96207f – вредоносный инсталлятор trueconf_windows_update.exe
c5a460e4e68a088f6e51b2c6474642ec – PhantomCore backdoor
129462164a7d52e9ea8560b60f0412c5 – doc.txt
ec0bf4a2186a88874e9f26f07cfeb532 – usocacheddata.txt
b348642146ea34771e5785c5857950f5
c915cb6c2aeb863ee8479238e1644217 – doc.txt
0e79996d9483d1e44fea32b0a48c2c19 – doc.txt
2bb75c20e778eb5c416965bd4d4259b1 – trueconf_windows_client_x64_[redacted].exe
b3a6fee3307f1c26841fd5c603e2b013 – usocacheddata.txt
8fcc3e4ccbf1725d9989fb464abf3561 – usocacheddata.txt
489f43be558b2679284ceabed7adc4f3 – модуль транспорта backdoor
0e4541c3153ec5ed01497f19cf4f63d0 – модуль транспорта backdoor
12d4e8f5295f2ef7e0f9bfc0f4830939 – модуль транспорта backdoor
7f267006cac10f341c356b62fe493527 – модуль транспорта backdoor
ee2861d5965e8730708cd1da8a93fa4c – модуль транспорта backdoor
dd1fd2b459b97b7d59375cb8383cd19a – модуль исполнения команд backdoor
4333f52668996c0fa44c14fefba7fecc – файл с токеном backdoor
c3a2abe8756910f42582b04a44ea3514 – backdoor
43f435c3c437bc879a2d7d4634f43494 – backdoor
aee9642b45b099cb7f3053b9b680b425 – rootkit/backdoor
Пути к файлам
C:\Windows\System32\inetsrv\SysExcSvc.dll
C:\Windows\System32\inetsrv\SysReadSvc.dll
C:\Windows\System32\inetsrv\graphi-refresh.dat
C:\Windows\System32\inetsrv\share\input_*.txt
C:\Windows\System32\inetsrv\share\output_*.txt
%TEMP%\cmd_cmd_*.bat
%LOCALAPPDATA%\TrueConf\Client\api-ms-win-crt-time-l1-1-0-2.dll
/etc/systemd/system/omicluster.service
/etc/systemd/system/schedul2-bin.service
/opt/acronis/bin/schedul2-bin
/omi/bin/omicluster
/usr/lib64/libzvbi-tchain.so.2
/var/tmp/cx2
IP-адреса и доменные имена
81.177.32[.]12
194.87.239[.]71
194.87.93[.]153
38.244.205[.]244
31.59.102[.]61
penzadogshelter[.]site
trendy-market[.]site
bright-deals[.]site
nova-stream[.]site
rinomobile[.]ink
urbanpixel[.]store
flexish[.]shop
media-hub[.]today
cosmetic-deals[.]store
vks.gossopka[.]forum
Имена служб Windows
SysExcSvc
SysReadSvc
Ключи реестра
HKEY_CURRENT_USER\Software\Classes\CLSID\{0340F119-A598-4ed9-B0AC-6F6A12D3E755}\InprocServer32
Вердикты защитных решений
Backdoor.PHP.WebShell.abi
Backdoor.Win64.PhantomCore.dt
Trojan.Win64.Agent.smgvnc
HEUR:Backdoor.Win64.PhantomCore.gen
HEUR:Backdoor.Linux.Agent.fb
Trojan.Win64.PhantomGraph.gen
Trojan.Win64.Agent.smgvnb
UDS:Backdoor.Win64.PhantomCore.a
YARA-правила import "pe"
rule apt_HeadMare_PhantomCore
{
meta:
description = "Rule to detect PhantomCore used by HeadMare"
author = "Kaspersky"
copyright = "Kaspersky"
version = "1.0"
last_modified = "2026-08-02"
hash = "c5a460e4e68a088f6e51b2c6474642ec"
strings:
$a1 = "lying.dll" ascii
$a2 = { 2D 7F 95 4C 2D F4 51 58 }
$a3 = { 4F 81 67 F7 7E 7B 05 14 }
condition:
(uint16(0) == 0x5A4D) and (filesize > 4MB) and (filesize < 12MB) and (all of them)
and pe.exports("DllGetClassObject") and pe.exports("DllCanUnloadNow") and (pe.number_of_signatures == 0)
and (for any i in (0 .. pe.number_of_sections - 1) : (pe.sections[i].name == ".gxfg"))
and (for any i in (0 .. pe.number_of_sections - 1) : (pe.sections[i].name == ".tls"))
}
rule apt_HeadMare_FakeConf_installer
{
meta:
description = "Rule to detect any unsigned TrueConf installers"
author = "Kaspersky"
copyright = "Kaspersky"
version = "1.0"
last_modified = "2026-08-02"
hash = "748c9f8cb1065000616204935f96207f"
strings: $a1 = "TrueConf Setup" wide $a2 = "This installation was built with Inno Setup." wide
condition: (uint16(0) == 0x5A4D) and (filesize > 20MB) and (all of them) and (pe.number_of_signatures == 0) }
rule apt_HeadMare_PhantomCore_exchange
{
meta:
description = "Rule to detect PhantomCore exchange module used by HeadMare"
author = "Kaspersky"
copyright = "Kaspersky"
version = "1.0"
last_modified = "2026-08-02"
hash = "489f43be558b2679284ceabed7adc4f3"
strings: $a1 = "graphi_exchange.dll" ascii $a2 = "graphi-client/1.0" ascii
$b1 = "https://graph.microsoft.com/v1.0/me/drive/root:/" ascii $b2 = ":/children?$select=name,id&$top=200" ascii $b3 = "offline_access Files.ReadWrite" ascii $b4 = "GRAPHI_INSECURE" ascii $b5 = "\"@microsoft.graph.conflictBehavior\":\"replace\"}" ascii $b6 = "https://login.microsoftonline.com/" ascii
condition: (uint16(0) == 0x5A4D) and (any of ($a*)) and (3 of ($b*)) }
rule apt_HeadMare_PhantomCore_executor
{
meta:
description = "Rule to detect PhantomCore executor module used by HeadMare"
author = "Kaspersky"
copyright = "Kaspersky"
version = "1.0"
last_modified = "2026-08-02"
hash = "dd1fd2b459b97b7d59375cb8383cd19a"
strings: $a1 = "graphi_reader.dll" ascii $a2 = "^input_(.+)\\.txt$" ascii
$b1 = "output_" ascii $b2 = "cmd_cmd_" ascii $b3 = "cmd /c \"\"" ascii $b4 = "error: failed to start cmd process" ascii $b5 = "share" ascii $b6 = "SysReadSvc" ascii
condition: (uint16(0) == 0x5A4D) and (filesize < 4MB) and (any of ($a*)) and (4 of ($b*)) }
rule apt_HeadMare_FakeLocale_webshell
{
meta:
description = "Rule to detect the HeadMare TrueConf web shell"
author = "Kaspersky"
copyright = "Kaspersky"
version = "1.0"
last_modified = "2026-08-04"
hash = "4d27b4eb1c5dbb3d8160f29b8119523e"
strings: $a1 = "X-Redirect-Bit" ascii wide nocase $a2 = "tc_vcs_web_db_conn" ascii wide $a3 = "user=postgres" ascii wide
$b1 = "UPL ok::" ascii wide $b2 = "DWN fail nexs" ascii wide $b3 = "DWN fail inv" ascii wide
condition: (2 of ($a*)) or (2 of ($b*)) }
rule apt_HeadMare_TrueConf_Rootkit
{
meta:
description = "Rule to detect the HeadMare rootkit installed on TrueConf servers"
author = "Kaspersky"
copyright = "Kaspersky"
version = "1.0"
last_modified = "2026-08-06"
hash = "aee9642b45b099cb7f3053b9b680b425"
strings: $a1 = "PQconnectdb" $a2 = "obfuscated_data" $a3 = "install_hook"
condition: (uint32(0) == 0x464c457f) and (filesize < 400000) and (all of them) }
rule apt_HeadMare_Github_Backdoor
{
meta:
description = "Rule to detect the HeadMare backdoor with Github C2"
author = "Kaspersky"
copyright = "Kaspersky"
version = "1.0"
last_modified = "2026-08-06"
hash = "43f435c3c437bc879a2d7d4634f43494"
hash = "c3a2abe8756910f42582b04a44ea3514"
strings: $a1 = "cryptor5crypt" $a2 = "execraw_task" $a3 = "jitter_task" $a4 = "upload_task" $a5 = "exec_task" $a6 = "react_comment"
condition: (uint32(0) == 0x464c457f) and (filesize > 5000000) and (filesize < 10000000) and (4 of them) }