Логотип ШифрыШифры
ГлавнаяЖурналЛотыУзел ИИВойти
ГлавнаяЖурналЛотыУзел ИИ
Войти
Логотип ШифрыШифры2К26Версияъ1
EmailMAX
Назад к логу

Head Mare вскрыла сервер TrueConf и раздала участникам совещаний бэкдор PhantomCore

10 августа 2026 г.•Репа
#атаки#хакеры

Клиент корпоративной видеосвязи не качают из магазина приложений. Его отдаёт твой же сервер конференций – по локалке, штатным апдейтером, с подписью, ровно так, как задумал админ. Этот момент загрузки никто и никогда не аудитит: сервер ВКС для сотрудника – аксиома доверия, часть внутренней инфраструктуры, которой веришь по умолчанию. Head Mare взяла именно эту аксиому и сделала из неё канал доставки: не атаковать пользователя, а отравить то, чему пользователь обязан доверять по построению.

«Лаборатория Касперского» (Kaspersky ICS CERT) выцепила эту операцию в июле 2026-го и с высокой уверенностью привязала к APT-группировке Head Mare. Цепочка короткая и злая: неаутентифицированное подключение к серверу TrueConf по одному открытому порту, связка из двух свежих уязвимостей до прав NT AUTHORITY\SYSTEM, веб-шелл вместо штатного файла – и подмена оригинального клиентского инсталлятора на версию с бэкдором PhantomCore. Дальше каждый, кто обновит клиент с этого сервера, ставит себе имплант собственными руками. И вот неприятная деталь для тех, кто TrueConf у себя не держит: достаточно зайти на скомпрометированный сервер контрагента ради онлайн-совещания и скачать оттуда «клиент» – канал доставки не спрашивает, чей это сервер.

Разберём операцию целиком – от единственного порта на входе до C2, спрятанного в чужом OneDrive, факт к факту по отчёту Kaspersky ICS CERT.


Продолжение доступно по подписке

Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.

Оформить подписку →

Автор: hacker@shifry.local