LiMP VPN
← Все новости

TrueConf: хакеры Head Mare подменяют клиент бэкдором

TrueConf: хакеры Head Mare подменяют клиент бэкдором

Коротко: 25 сентября 2026 года Positive Technologies включила связку уязвимостей TrueConf Server (CVE-2026-72529 и CVE-2026-72530) в сентябрьский дайджест трендовых угроз — они позволяют неаутентифицированному злоумышленнику удалённо выполнить код и получить полный контроль над сервером видеоконференцсвязи. По данным «Лаборатории Касперского», с июля 2026 года эти дыры уже эксплуатирует группировка Head Mare: через непропатченный TrueConf Server она подменяет официальный установщик клиента заражённой копией и доставляет собственные бэкдоры PhantomCore и PhantomGraph участникам видеозвонков в российских компаниях.

Что случилось

TrueConf Server — популярная в России платформа для видеоконференций, которую используют компании и госструктуры как альтернативу зарубежным сервисам. Ещё в июне 2026 года производитель закрыл в версиях 5.3.9, 5.4.9 и 5.5.5 две критические уязвимости, но значительная часть серверов, по данным Kaspersky ICS CERT, до сих пор работает на старых версиях. 25 сентября Positive Technologies напомнила об этой связке в своём ежемесячном дайджесте трендовых уязвимостей — рядом с ней в списке оказались свежие дыры в JetBrains TeamCity, Microsoft SharePoint Server, Windows AFD.sys и Zimbra Collaboration Suite.

Как работает атака

Цепочка начинается с обращения к серверу TrueConf через порт 4307/TCP, который по умолчанию открыт и не требует авторизации. Уязвимость CVE-2026-72529 позволяет вызвать недокументированную функцию сервера и выполнить произвольный скрипт внутри изолированной среды («песочницы»), где недоступны потенциально опасные библиотеки. Вторая уязвимость, CVE-2026-72530, даёт возможность вырваться из этой песочницы и выполнить код уже на уровне операционной системы — с максимальными привилегиями NT AUTHORITY\SYSTEM. Получив такой доступ, атакующие из группировки Head Mare разворачивают веб-шелл, изучают ИТ-инфраструктуру жертвы, получают доступ к базе данных TrueConf и незаметно подменяют оригинальный установщик клиента заражённой версией — так вредонос PhantomCore (а в новых атаках и PhantomGraph, использующий Microsoft OneDrive как канал управления) попадает на устройства сотрудников, которые просто обновляют или заново ставят приложение для видеозвонков.

Кого атакуют и почему это опасно

По данным Kaspersky ICS CERT, Head Mare атакует российские компании из приборостроения, электроники, транспорта, энергетики, ИТ и разработки ПО. Опасность именно в этой схеме — не в самом факте уязвимости, а в векторе доставки: сотрудник ничего не скачивает с подозрительного сайта и не открывает вредоносное вложение, он просто устанавливает клиент корпоративного сервиса видеосвязи с сервера своей же компании. Заражённый установщик выглядит легитимно, а UAC/антивирус на рабочей станции часто доверяет ПО, пришедшему с внутреннего сервера.

Как защититься

  • Обновите TrueConf Server немедленно до версии 5.3.9, 5.4.9 или 5.5.5 — патчи закрывают обе уязвимости цепочки.
  • Ограничьте доступ к порту 4307/TCP из интернета: он не должен быть открыт наружу, если сервер обслуживает только внутренних сотрудников.
  • Проверьте хэш установщика клиента перед обновлением, если сервер долго не обновлялся — сверьте с официальным дистрибутивом на сайте TrueConf.
  • Мониторьте нетипичную сетевую активность сервера видеоконференций — обращения к OneDrive с серверного процесса или неожиданные веб-шеллы — явный признак компрометации.
  • Шифруйте канал до самого устройства, а не полагайтесь только на защиту периметра компании. LiMP VPN на телефоне и ноутбуке сотрудника — дополнительный слой, который не спасёт от заражённого установщика корпоративного сервиса, но защищает остальной трафик от перехвата, если внутренняя сеть уже скомпрометирована. Подробнее — на странице тарифов.

Источники