Уязвимости в TrueConf: видеосовещания у партнеров превратились в канал утечки данных
Группировка Head Mare использует уязвимости в серверах TrueConf для внедрения шпионского ПО, которое заражает компьютеры сотрудников даже при подключении к видеоконференциям у партнеров. Обновление программного обеспечения до безопасных версий становится критическим условием защиты, так как стандартные антивирусы могут не заметить подмену установочных файлов на скомпрометированных серверах.
«Лаборатория Касперского» зафиксировала новую кампанию кибератак против российских организаций, где злоумышленники используют уязвимости в серверах TrueConf. Группировка Head Mare внедряет бэкдоры PhantomCore и PhantomGraph, чтобы похищать данные и контролировать инфраструктуру жертв. Критический риск заключается в том, что под угрозой оказываются не только владельцы серверов, но и любые сотрудники, подключившиеся к скомпрометированной видеоконференции по приглашению контрагента. Патчи для устранения уязвимостей были выпущены 18 июня 2026 года, однако атака продолжается на системах, которые не были обновлены.
Риск компрометации распространяется за пределы организации-жертвы: сотрудник, принявший участие в видеосовещании у партнера, может по незнанию загрузить вредоносное ПО на свой компьютер, ставя под угрозу безопасность всей своей компании.
Механика атаки и векторы проникновения
Злоумышленники эксплуатируют связку из двух уязвимостей (идентификаторы KLCERT-26-057 и KLCERT-26-058), что позволяет им выполнять произвольный код с максимальными правами администратора. После получения доступа хакеры подменяют один из файлов сервера на собственный веб-шелл. Этот инструмент используется для сбора информации об ИТ-инфраструктуре, получения доступа к базе данных сервера и подготовки следующей стадии атаки.
Основной вектор заражения сотрудников выглядит следующим образом:
- Пользователь подключается к видеоконференции на скомпрометированном сервере.
- Система предлагает скачать и установить «обновленную версию» клиентского приложения.
- Фактически на устройство пользователя попадает вредоносное ПО, а не легитимное обновление.
Атака применима к серверам TrueConf следующих версий:
- 5.3.X (до версии 5.3.9 включительно).
- 5.4.X (до версии 5.4.9 включительно).
- 5.5.X (до версии 5.5.5 включительно).
- Все более ранние версии программного обеспечения.
Операционные последствия и практические аспекты
- Необходимость срочного обновления: Организации, использующие устаревшие версии серверов, должны немедленно обновить ПО до версий 5.5.5, 5.4.9 или 5.3.9. Без этого действия сервер остается открытым для выполнения вредоносного кода с правами администратора.
- Риск цепной реакции: Даже если компания использует актуальное ПО, её сотрудники остаются уязвимыми при участии в конференциях у партнеров, не обновивших свои серверы. Это требует расширения периметра защиты за пределы внутренней сети.
- Скрытая угроза инсталляторов: Злоумышленники подменяют установочные файлы клиентов. Это означает, что стандартная проверка цифровых подписей может быть обманута, если вредоносный файл уже был загружен на сервер и подписан скомпрометированными ключами или подменен на стороне сервера.
- Зависимость от мониторинга: Обнаружение атаки возможно только при наличии решений класса Threat Intelligence и регулярном сканировании на индикаторы компрометации (IoC). Стандартные антивирусы могут не сработать, если базы данных не обновлены или если вредонос использует новые техники обхода.
Эксплуатация уязвимостей в популярных корпоративных сервисах становится основным методом для масштабных атак, так как злоумышленникам не нужно искать слабые места в каждой компании отдельно — достаточно скомпрометировать один центральный сервер.
Рекомендации по минимизации рисков
Для нейтрализации угрозы «Лаборатория Касперского» рекомендует предпринять следующие действия:
- Обновление ПО: Владельцы серверов должны обновить TrueConf до последних безопасных версий.
- Сканирование на индикаторы: Провести проверку инфраструктуры на наличие признаков компрометации (IoC), описанных в отчетах безопасности.
- Смена паролей: Если индикаторы обнаружены, необходимо немедленно сменить пароли для всех учетных записей, доступ к которым мог быть получен злоумышленниками.
- Полная проверка: Выполнить сканирование всех устройств актуальными антивирусными базами и модулями.
- Мониторинг уязвимостей: Внедрить практику немедленного обновления ПО при выходе патчей и постоянный мониторинг новых угроз.
- Интеграция разведки: Предоставить специалистам по безопасности доступ к актуальным данным о тактиках и процедурах злоумышленников (Threat Intelligence).
Решения «Лаборатории Касперского», включая Kaspersky Endpoint Detection and Response Expert и Kaspersky Symphony, способны обнаруживать описанную активность. Подробные технические данные и индикаторы компрометации доступны на ресурсе Securelist.ru.
Источник: kaspersky.ru