Яндекс.Метрика
Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Кибербезопасность

Head Mare заразили TrueConf бэкдором PhantomCore: угроза для российских IT-компаний

24 августа 2026·7 мин чтения
TrueConfPhantomCore
Head Mare: бэкдор PhantomCore в троянском инсталляторе TrueConf

Хакерская группа Head Mare эксплуатировала уязвимости TrueConf-сервера (KLCERT-26-057 и KLCERT-26-058), чтобы подменить легитимный клиентский инсталлятор троянской версией, устанавливающей бэкдор PhantomCore. Под угрозой — российские IT-компании, использующие TrueConf для видеоконференций.

Атака затрагивает прежде всего организации в сфере IT и разработки ПО. Если ваша команда использует TrueConf-сервер в корпоративной инфраструктуре, необходима немедленная проверка. CISA добавила обе уязвимости в каталог Known Exploited Vulnerabilities, а проверка безопасности веб-инфраструктуры на самом раннем этапе позволяет обнаружить скомпрометированные точки входа до того, как атакующие закрепятся в сети.

Что произошло: трояном стал сам инсталлятор

Атака была задокументирована исследователями Kaspersky ICS CERT и раскрыта публично 12 августа 2026 года. Группа Head Mare — хактивистская APT, активная с 2023 года и атакующая преимущественно российские и белорусские организации, — воспользовалась двумя уязвимостями в серверном компоненте TrueConf. Идентификаторы KLCERT-26-057 и KLCERT-26-058 позволяли выполнять произвольный код и повышать привилегии на уязвимом сервере.

Получив контроль над сервером, атакующие подменили легитимный дистрибутив клиентского приложения TrueConf на троянизированную версию. Все пользователи, обновлявшие клиент через корпоративный сервер в период кампании (июль 2026 года), получали не патч безопасности, а инсталлятор с бэкдором. Это классическая атака на цепочку поставок программного обеспечения: точкой входа служит не конечная рабочая станция, а доверенный источник обновлений внутри периметра.

PhantomCore и PhantomGraph: два бэкдора в одной атаке

Троянский инсталлятор устанавливал на машину жертвы бэкдор PhantomCore — вредоносный имплант, разработанный Head Mare и применяемый группой в предыдущих кампаниях против российских организаций. PhantomCore обеспечивает постоянный скрытый доступ к заражённому хосту: позволяет выполнять команды, выгружать файлы и перемещаться по внутренней сети.

Параллельно с PhantomCore в ряде случаев фиксировался второй имплант — PhantomGraph. Он использует легитимный сервис OneDrive в качестве командно-контрольного канала (C2), что существенно затрудняет обнаружение: трафик к Microsoft OneDrive, как правило, не блокируется корпоративными межсетевыми экранами и не вызывает подозрений у систем мониторинга.

Совокупность двух бэкдоров с разными каналами связи говорит о том, что группа проектировала операцию с расчётом на устойчивость: если один имплант обнаружат и удалят, второй обеспечит сохранение доступа.

Кто в зоне риска

Согласно анализу Kaspersky ICS CERT, кампания Head Mare целенаправленно атаковала российские организации в следующих секторах: приборостроение, электроника, транспорт, энергетика, IT и разработка программного обеспечения. IT-компании в этом списке — не случайность: разработчики программного обеспечения часто имеют привилегированный доступ к инфраструктуре клиентов, и их компрометация открывает путь к атакам на цепочку поставок следующего уровня.

Уязвимость проявляется только при использовании TrueConf в серверном развёртывании — когда организация самостоятельно размещает сервер TrueConf во внутренней инфраструктуре. Облачный сервис TrueConf и Saas-режим данным вектором не затронуты.

Организациям, использующим корпоративную разработку под ключ или хранящим в сети клиентский код и данные, следует воспринимать эту атаку как сигнал пересмотреть процедуру верификации инсталляторов внутри периметра — независимо от того, используют ли они TrueConf.

Реакция CISA и статус патча

CISA — Агентство по кибербезопасности и защите инфраструктуры США — добавило обе уязвимости TrueConf (KLCERT-26-057 и KLCERT-26-058) в каталог Known Exploited Vulnerabilities (KEV). Хотя каталог KEV формально адресован федеральным агентствам США, он де-факто стал международным ориентиром: попадание в KEV означает подтверждённую эксплуатацию в реальных атаках, а не лишь теоретическую опасность.

TrueConf выпустила исправления для обеих уязвимостей. Производитель рекомендует организациям, развёртывающим TrueConf Server на собственных мощностях, незамедлительно обновить серверный компонент до актуальной версии и проверить целостность клиентских дистрибутивов, распространённых в период с июля по август 2026 года.

Что делать командам прямо сейчас

Если TrueConf Server развёрнут в вашей инфраструктуре, рекомендуется следующая последовательность действий.

Обновите серверный компонент. Установите актуальную версию TrueConf Server с исправлениями KLCERT-26-057 и KLCERT-26-058. Не откладывайте: уязвимости числятся в KEV как активно эксплуатируемые.

Проверьте хеши клиентских дистрибутивов. Если клиентские приложения обновлялись через ваш сервер в июле–августе 2026 года, сравните хеши распространённых инсталляторов с официальными значениями на сайте вендора. Расхождение — признак компрометации сервера.

Просканируйте хосты на наличие PhantomCore. Индикаторы компрометации (IoC), включая хеши файлов и сетевые сигнатуры PhantomCore и PhantomGraph, опубликованы в отчёте Kaspersky ICS CERT от 12 августа 2026 года. Передайте их в EDR/XDR и проверьте исторические логи EDR за период кампании.

Ищите трафик к OneDrive из нетипичных процессов. PhantomGraph использует OneDrive как C2. Обращения к OneDrive от процессов, которые не должны туда ходить, — аномалия, требующая расследования.

Изолируйте подозрительные хосты. Если обнаружили компрометацию — изолируйте машину от сети до завершения анализа. Оба импланта ориентированы на горизонтальное перемещение, поэтому скорость изоляции напрямую ограничивает масштаб инцидента.

Пересмотрите процедуру верификации обновлений. Атака стала возможной, потому что пользователи автоматически доверяли инсталляторам с корпоративного сервера. Для критических компонентов инфраструктуры стоит добавить проверку подписи или хеша даже для «внутренних» источников.

Часто задаваемые вопросы

Затронуты ли пользователи облачного TrueConf? Нет. Уязвимость находилась в серверном компоненте для on-premises-развёртывания. Пользователи облачного сервиса TrueConf этим вектором не скомпрометированы.

Как определить, был ли наш сервер TrueConf атакован? Проверьте логи сервера на подозрительные запросы в период июль–август 2026 года, сравните хеши клиентских дистрибутивов с официальными и запустите сканирование по IoC из отчёта Kaspersky ICS CERT.

PhantomCore — это новый вредонос? Нет. PhantomCore ранее применялся Head Mare в атаках на российские организации и был задокументирован Kaspersky в отчёте 2024 года. Нынешняя кампания использует более зрелую версию импланта с дополнительным каналом выхода через PhantomGraph.

Обязательно ли переустанавливать TrueConf-клиенты на рабочих станциях? Если хеш клиентского инсталлятора расходится с официальным или EDR-сканирование выявило активность PhantomCore — переустановка обязательна вместе с полным анализом хоста. Если хеши совпадают и IoC не обнаружены — достаточно обновления клиента до актуальной версии с официального ресурса.

Что такое Head Mare? Head Mare — хактивистская APT-группа, активная с 2023 года. Специализируется на атаках против организаций в России и Беларуси с целью деструктивного воздействия и кражи данных. Ранее применяла программы-вымогатели LockBit и Babuk в сочетании с собственным инструментарием — PhantomDL и PhantomCore.

Источники

Kaspersky ICS CERT — Head Mare Exploits Vulnerabilities in TrueConf Server to Deliver PhantomCore Malware, 12 августа 2026 года (первоисточник, технический анализ).

SecurityWeek — CISA Urges Immediate Patching of Exploited TrueConf Vulnerabilities, август 2026 года.

SC Media — Hacktivist group Head Mare exploits TrueConf vulnerabilities to deliver backdoors, август 2026 года.

Проверьте безопасность вашей инфраструктуры

Атаки через доверенные инсталляторы обходят стандартные средства защиты. Комплексная проверка выявляет уязвимые точки входа в корпоративной сети — до того как ими воспользуются атакующие.

Проверить безопасность
Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.