Злоумышленники атакуют российские организации через уязвимости в серверах TrueConf

10 августа, 2026, 11:20

Злоумышленники используют уязвимости в серверах TrueConf для внедрения бэкдоров PhantomCore и PhantomGraph. Как сообщили SecPost в компании «Лаборатория Касперского», атаки группировки Head Mare направлены на российские организации, а для доставки вредоносного ПО применяются необновленные серверы TrueConf, а также подмена установщиков клиентского приложения.

Уязвимости, которым присвоены внутренние идентификаторы KLCERT-26-057 и KLCERT-26-058, позволяют выполнять произвольный код с максимальными привилегиями. В ходе атаки злоумышленники подменяют один из файлов сервера на веб-шелл, который в дальнейшем используется для сбора информации об ИТ-инфраструктуре, получения привилегированного доступа к базе данных TrueConf и подмены зараженного инсталлятора клиента.

По данным «Лаборатории Касперского», атаке подвержены серверы TrueConf версий 5.3.X до 5.3.9, 5.4.X до 5.4.9, 5.5.X до 5.5.5, а также более ранние версии. Производитель устранил уязвимости в обновлении от 18 июня 2026 года (версии 5.3.9, 5.4.9 и 5.5.5).

Продолжение ниже

Помимо этого, в сообщении отмечается, что риску подвергаются не только владельцы необновленных серверов, но и сотрудники организаций, которые могут подключаться к скомпрометированным серверам по приглашению контрагентов. В таких случаях участникам видеоконференций предлагается скачать «обновленную версию» клиента, которая на деле является вредоносным ПО.

В «Лаборатории Касперского» рекомендуют владельцам серверов TrueConf обновиться до актуальных версий, провести проверку систем на наличие индикаторов компрометации, а также в случае их обнаружения выполнить смену паролей для потенциально скомпрометированных учетных записей.

Словарь: Бэкдор