Август 2026   |   В фокусе

Уязвимости в TrueConf: видеосовещания у партнеров превратились в канал утечки данных

Группировка Head Mare использует уязвимости в серверах TrueConf для внедрения шпионского ПО, которое заражает компьютеры сотрудников даже при подключении к видеоконференциям у партнеров. Обновление программного обеспечения до безопасных версий становится критическим условием защиты, так как стандартные антивирусы могут не заметить подмену установочных файлов на скомпрометированных серверах.

«Лаборатория Касперского» зафиксировала новую кампанию кибератак против российских организаций, где злоумышленники используют уязвимости в серверах TrueConf. Группировка Head Mare внедряет бэкдоры PhantomCore и PhantomGraph, чтобы похищать данные и контролировать инфраструктуру жертв. Критический риск заключается в том, что под угрозой оказываются не только владельцы серверов, но и любые сотрудники, подключившиеся к скомпрометированной видеоконференции по приглашению контрагента. Патчи для устранения уязвимостей были выпущены 18 июня 2026 года, однако атака продолжается на системах, которые не были обновлены.

Риск компрометации распространяется за пределы организации-жертвы: сотрудник, принявший участие в видеосовещании у партнера, может по незнанию загрузить вредоносное ПО на свой компьютер, ставя под угрозу безопасность всей своей компании.

Механика атаки и векторы проникновения

Злоумышленники эксплуатируют связку из двух уязвимостей (идентификаторы KLCERT-26-057 и KLCERT-26-058), что позволяет им выполнять произвольный код с максимальными правами администратора. После получения доступа хакеры подменяют один из файлов сервера на собственный веб-шелл. Этот инструмент используется для сбора информации об ИТ-инфраструктуре, получения доступа к базе данных сервера и подготовки следующей стадии атаки.

Основной вектор заражения сотрудников выглядит следующим образом:

  • Пользователь подключается к видеоконференции на скомпрометированном сервере.
  • Система предлагает скачать и установить «обновленную версию» клиентского приложения.
  • Фактически на устройство пользователя попадает вредоносное ПО, а не легитимное обновление.

Атака применима к серверам TrueConf следующих версий:

  • 5.3.X (до версии 5.3.9 включительно).
  • 5.4.X (до версии 5.4.9 включительно).
  • 5.5.X (до версии 5.5.5 включительно).
  • Все более ранние версии программного обеспечения.

Операционные последствия и практические аспекты

  • Необходимость срочного обновления: Организации, использующие устаревшие версии серверов, должны немедленно обновить ПО до версий 5.5.5, 5.4.9 или 5.3.9. Без этого действия сервер остается открытым для выполнения вредоносного кода с правами администратора.
  • Риск цепной реакции: Даже если компания использует актуальное ПО, её сотрудники остаются уязвимыми при участии в конференциях у партнеров, не обновивших свои серверы. Это требует расширения периметра защиты за пределы внутренней сети.
  • Скрытая угроза инсталляторов: Злоумышленники подменяют установочные файлы клиентов. Это означает, что стандартная проверка цифровых подписей может быть обманута, если вредоносный файл уже был загружен на сервер и подписан скомпрометированными ключами или подменен на стороне сервера.
  • Зависимость от мониторинга: Обнаружение атаки возможно только при наличии решений класса Threat Intelligence и регулярном сканировании на индикаторы компрометации (IoC). Стандартные антивирусы могут не сработать, если базы данных не обновлены или если вредонос использует новые техники обхода.

Эксплуатация уязвимостей в популярных корпоративных сервисах становится основным методом для масштабных атак, так как злоумышленникам не нужно искать слабые места в каждой компании отдельно — достаточно скомпрометировать один центральный сервер.

Рекомендации по минимизации рисков

Для нейтрализации угрозы «Лаборатория Касперского» рекомендует предпринять следующие действия:

  1. Обновление ПО: Владельцы серверов должны обновить TrueConf до последних безопасных версий.
  2. Сканирование на индикаторы: Провести проверку инфраструктуры на наличие признаков компрометации (IoC), описанных в отчетах безопасности.
  3. Смена паролей: Если индикаторы обнаружены, необходимо немедленно сменить пароли для всех учетных записей, доступ к которым мог быть получен злоумышленниками.
  4. Полная проверка: Выполнить сканирование всех устройств актуальными антивирусными базами и модулями.
  5. Мониторинг уязвимостей: Внедрить практику немедленного обновления ПО при выходе патчей и постоянный мониторинг новых угроз.
  6. Интеграция разведки: Предоставить специалистам по безопасности доступ к актуальным данным о тактиках и процедурах злоумышленников (Threat Intelligence).

Решения «Лаборатории Касперского», включая Kaspersky Endpoint Detection and Response Expert и Kaspersky Symphony, способны обнаруживать описанную активность. Подробные технические данные и индикаторы компрометации доступны на ресурсе Securelist.ru.

Коротко о главном

Какие конкретные уязвимости эксплуатируются злоумышленниками?

Хакеры используют связку уязвимостей KLCERT-26-057 и KLCERT-26-058, что дает возможность выполнять произвольный код с правами администратора и подменять файлы сервера на веб-шеллы для сбора информации.

Каким образом вредоносное ПО попадает на устройства пользователей?

Заражение происходит, когда система предлагает скачать «обновленную версию» клиента на скомпрометированном сервере, в результате чего на устройство пользователя устанавливается не легитимное ПО, а инструмент для шпионажа.

Какие версии серверов TrueConf находятся под угрозой атаки?

Под удар попадают версии 5.3.X (до 5.3.9), 5.4.X (до 5.4.9) и 5.5.X (до 5.5.5), а также все более ранние выпуски, так как они не содержат исправлений для критических дыр в безопасности.

Когда были выпущены патчи для устранения выявленных уязвимостей?

Исправления стали доступны 18 июня 2026 года, однако атака продолжается на тех системах, где администраторы не провели своевременное обновление программного обеспечения.

Почему стандартные антивирусы могут не обнаружить эту атаку?

Злоумышленники подменяют установочные файлы, что позволяет обойти проверку цифровых подписей, поэтому обнаружение возможно только при использовании решений класса Threat Intelligence и регулярном сканировании на индикаторы компрометации.

Какие действия необходимо предпринять при обнаружении признаков взлома?

При выявлении индикаторов компрометации требуется немедленно сменить пароли всех учетных записей и провести полное сканирование устройств актуальными антивирусными базами для удаления вредоносного кода.

Какие инструменты «Лаборатории Касперского» способны выявить эту активность?

Решения Kaspersky Endpoint Detection and Response Expert и Kaspersky Symphony способны обнаруживать описанную активность благодаря интеграции с актуальными данными о тактиках злоумышленников.

Инфографика событий

Открыть инфографику на весь экран