Эксперты «Лаборатории Касперского» выявили многоступенчатую атаку группировки Head Mare, нацеленную на российские организации. Злоумышленники используют бэкдоры PhantomCore и PhantomGraph, а точкой входа служат две уязвимости в необновлённых серверах видеоконференцсвязи TrueConf.

Что за уязвимости

  • две связанные уязвимости с идентификаторами KLCERT-26-057 и KLCERT-26-058;
  • позволяют атакующим выполнять произвольный код с максимальными привилегиями на сервере;
  • уязвимы версии TrueConf Server до 5.3.9, 5.4.9 и 5.5.5;
  • исправлены вендором ещё 18 июня 2026 года — то есть атаки идут на инфраструктуру, которую администраторы не успели или не стали обновлять.

Как проходит атака

Получив доступ через уязвимость, злоумышленники подменяют файл сервера на веб-шелл — вредоносный скрипт, дающий удалённое управление системой через браузер. Дальше они собирают данные об инфраструктуре организации, получают привилегированный доступ к базам данных и, что особенно опасно, заменяют официальные установщики клиента TrueConf на заражённые версии.

Почему это опасно не только для владельцев серверов

Подмена установщика клиента означает, что риск распространяется за пределы организаций с непропатченными серверами: сотрудники компаний-партнёров и контрагентов могут получить вредоносное ПО просто подключившись к скомпрометированной системе видеоконференцсвязи для обычного рабочего звонка, даже если их собственная инфраструктура полностью обновлена.

Что такое веб-шелл простыми словами

Веб-шелл — небольшой вредоносный файл, который злоумышленник размещает на взломанном сервере и который открывает возможность выполнять произвольные команды удалённо через обычный веб-браузер, как если бы у атакующего был прямой доступ к консоли сервера. Это один из самых универсальных инструментов пост-эксплуатации: с его помощью можно как разведывать инфраструктуру, так и разворачивать дальнейшие вредоносные модули.

Кто такая группировка Head Mare

Head Mare — группировка, ранее замеченная в целевых атаках на российские организации с использованием комбинации эксплуатации уязвимостей и подмены доверенного ПО. Использование именно корпоративных систем видеосвязи как вектора проникновения — логичный выбор для атакующих: такие серверы часто стоят на периметре сети, обрабатывают чувствительный трафик совещаний и реже попадают в приоритет для регулярного патчинга по сравнению с более заметными системами.

Рекомендации по защите

  • обновить TrueConf Server до защищённых версий;
  • проверить инфраструктуру на индикаторы компрометации;
  • сменить пароли всех потенциально скомпрометированных учётных записей;
  • использовать актуальные антивирусные решения;
  • рассмотреть комплексные защитные платформы, такие как Kaspersky Symphony XDR, для более раннего обнаружения подобных многоступенчатых атак.

Общий урок для корпоративной инфраструктуры

Кейс с TrueConf — характерный пример того, как отставание в обновлении даже вспомогательных, на первый взгляд не критичных сервисов (видеосвязь, а не финансовая система) превращается в полноценный вектор проникновения во всю сеть организации и её партнёров. Регулярный патч-менеджмент остаётся одной из самых недооценённых, но эффективных мер защиты.

Итог: Атаки Head Mare показывают, что уязвимости в непропатченных корпоративных сервисах, даже не связанных напрямую с деньгами или данными, дают злоумышленникам полноценный плацдарм для проникновения — включая заражение контрагентов через доверенные каналы связи.

Читайте также:

«Лаборатория Касперского» входит в число вендоров, решения которых распространяет МОНТ. По продуктам компании для защиты от целевых атак, включая Kaspersky Symphony XDR, дистрибьютор может организовать демонстрацию или консультацию.