UPD 10.08.2026 : добавлены правила для защиты компаний, использующих нашу SIEM-систему Kaspersky Unified Monitoring and Analysis Platform (KUMA), а также события для разработки собственных правил детектирования или проведения threat hunting.
UPD 07.08.2026 : добавлено описание детектирующей логики по выявлению вредоносной активности с помощью Kaspersky Managed Detection and Response.
В июле 2026 года эксперты «Лаборатории Касперского» обнаружили новую атаку APT-группировки Head Mare, в которой злоумышленники проэксплуатировали цепочку уязвимостей в сервере видеоконференций TrueConf и заменили оригинальные инсталляторы клиента TrueConf на зараженные версии, устанавливающие в систему вредоносное ПО PhantomCore .
В результате исследования скомпрометированного сервера было установлено, что злоумышленники использовали связку из двух новых уязвимостей (им присвоены внутренние идентификаторы KLCERT-26-057 и KLCERT-26-058), позволяющую выполнить произвольный код с максимальными привилегиями.
Атака происходит в несколько этапов:
Этот веб-шелл использовался для следующих действий:
Использованные злоумышленниками уязвимости были закрыты производителем в последнем обновлении TrueConf Server (версии 5.3.9, 5.4.9 и 5.5.5). Эти обновления были выпущены 18 июня 2026 года.
Бэкдор PhantomCore был успешно обнаружен решениями «Лаборатории Касперского».
Для автоматического запуска вредоносного ПО после загрузки системы создается ключ реестра HKEY_CURRENT_USER\Software\Classes\CLSID\{0340F119-A598-4ed9-B0AC-6F6A12D3E755}\InprocServer32, в качестве значения которому указывается путь к файлу вредоносной программы.
C помощью веб‑шелла помимо PhantomCore злоумышленники загружают бэкдор, который мы назвали PhantomGraph, состоящий из двух модулей:
Для закрепления в системе злоумышленники выполняют закодированную при помощи Base64 PowerShell-команду, которая устанавливала SysExcSvc.dll и SysReadSvc.dll в качестве служб Windows. Мы полагаем, что злоумышленники специально разделили эту вредоносную программу на два компонента, чтобы затруднить ее обнаружение средствами класса EDR. Кроме того, код программы частично совпадает с кодом PhantomCore, что свидетельствует о ее принадлежности к арсеналу группировки Head Mare.
Также нам удалось обнаружить команды, выполняемые злоумышленниками при подключении к бэкдору. Модуль SysReadSvc выполняет команды с помощью BATCH-файла. Пример выполнения:
Обнаруженные команды:
Кроме того, мы обнаружили несколько команд, не работающих из-за опечаток атакующих и проблем с кодировками.
Мы наблюдаем несколько активных кампаний Head Mare, направленных на российские организации различных отраслей: приборостроения, электроники, транспорта, энергетики, ИТ и разработки программного обеспечения. Злоумышленники распространяют свои бэкдоры различными методами, включая фишинг, эксплуатацию публичных веб-серверов или через подрядчика.
Мы рекомендуем всем организациям, использующим ПО TrueConf, установить актуальную версию сервера (версии 5.3.9, 5.4.9 или 5.5.5) в соответствии с рекомендациями вендора.
Также мы рекомендуем убедиться, что клиентские дистрибутивы, загружающиеся с сервера TrueConf, используемого в организации, имеют действительную цифровую подпись TrueConf и не подменены. Обнаруженные нами вредоносные дистрибутивы не имеют действительной цифровой подписи. Проверить подлинность можно также на сайте производителя .
Важно: даже если ваша организация не использует сервер TrueConf, сотрудники организации могут подключаться к скомпрометированным серверам TrueConf контрагентов для участия в онлайн-совещаниях и загружать зараженные инсталляционные пакеты.
Более подробно механизм атаки и использованные в ней уязвимости описаны на сайте Kasperskу ICS CERT .
Защитные решения «Лаборатории Касперского» успешно обнаруживают вредоносную активность в рамках описанных атак.
Вредоносное ПО, использованное в этой атаке, обнаруживается нашими решениями со следующими вердиктами:
Рассмотрим подробнее на примере Kaspersky Endpoint Detection and Response Expert (далее — KEDR Expert).
В частности, активность, связанная с подменой легитимного файла …\public\js\locale.php на веб-шелл, а также удалением записей из журналов событий TrueConf, детектируется правилом unusual_php_file_creation_from_trueconf_process . Загрузка файла, содержащего бэкдор PhantomCore, через подмененный легитимный файл …\public\js\locale.php детектируется KEDR Expert с помощью правила unusual_file_creation_from_trueconf . Активность, связанная с установкой зараженного инсталлятора клиента TrueConf, который содержит бэкдор PhantomCore, детектируется KEDR Expert с помощью правила unsigned_trueconf_installer .
Сервис Kaspersky Managed Detection and Response детектирует описанную атаку с помощью мониторинга следующих действий:
Для защиты компаний, использующих нашу SIEM-систему Kaspersky Unified Monitoring and Analysis Platform (KUMA) , доступен для скачивания в репозитории KUMA опубликованный ранее пакет правил: [OOTB] TrueConf. Head Mare campaign package — RU .
Правила актуальны для поиска и детектирования следующих угроз:
Детектирование дополнительных техник доступно в общем наборе правил:
Также для разработки собственных правил детектирования или проведения threat hunting рекомендуем обратить внимание на следующие события:
Для корректной работы правил обнаружения необходимо убедиться, что события с Windows-систем поступают в полном объеме, включая события Security — 4688, 4663, 4657, 4697 и Sysmon — 1, 7, 11, 13.
Веб-шелл 4d27b4eb1c5dbb3d8160f29b8119523e locale.php
Зараженный установщик 748c9f8cb1065000616204935f96207f trueconf_windows_update.exe
PhantomCore DLL c5a460e4e68a088f6e51b2c6474642ec 129462164a7d52e9ea8560b60f0412c5 doc.txt ec0bf4a2186a88874e9f26f07cfeb532 usocacheddata.txt b348642146ea34771e5785c5857950f5 c915cb6c2aeb863ee8479238e1644217 doc.txt 0e79996d9483d1e44fea32b0a48c2c19 doc.txt 2bb75c20e778eb5c416965bd4d4259b1 trueconf_windows_client_x64_[redacted].exe b3a6fee3307f1c26841fd5c603e2b013 usocacheddata.txt 8fcc3e4ccbf1725d9989fb464abf3561 usocacheddata.txt
PhantomGraph 489f43be558b2679284ceabed7adc4f3 sysexcsvc.dll dd1fd2b459b97b7d59375cb8383cd19a sysreadsvc.dll 0e4541c3153ec5ed01497f19cf4f63d0 sysexcsvc.dll 12d4e8f5295f2ef7e0f9bfc0f4830939 sysexcsvc.dll 7f267006cac10f341c356b62fe493527 sysexcsvc.dll ee2861d5965e8730708cd1da8a93fa4c sysexcsvc.dll
Бэкдор (ELF) c3a2abe8756910f42582b04a44ea3514 43f435c3c437bc879a2d7d4634f43494
Руткит aee9642b45b099cb7f3053b9b680b425
81.177.32[.]12 194.87.239[.]71 ssh 194.87.93[.]153 ssh 38.244.205[.]244 31.59.102[.]61
penzadogshelter[.]site trendy-market[.]site bright-deals[.]site nova-stream[.]site rinomobile[.]ink urbanpixel[.]store flexish[.]shop media-hub[.]today cosmetic-deals[.]store vks.gossopka[.]forum
C:\Windows\System32\inetsrv\SysExcSvc.dll C:\Windows\System32\inetsrv\SysReadSvc.dll C:\Windows\System32\inetsrv\graphi-refresh.dat C:\Windows\System32\inetsrv\ \input_*.txt C:\Windows\System32\inetsrv\ \output_*.txt %TEMP%\cmd_cmd_*.bat %LOCALAPPDATA%\TrueConf\Client\api-ms-win-crt-time-l1-1-0-2.dll /etc/systemd/system/omicluster.service /etc/systemd/system/schedul2-bin.service /opt/acronis/bin/schedul2-bin /omi/bin/omicluster /usr/lib64/libzvbi-tchain.so.2 /var/tmp/cx2
HKEY_CURRENT_USER\Software\Classes\CLSID\{0340F119-A598-4ed9-B0AC-6F6A12D3E755}\InprocServer32
Backdoor.PHP.WebShell.abi Backdoor.Win64.PhantomCore.dt Trojan.Win64.Agent.smgvnc Trojan.Win64.Agent.smgvnb HEUR:Backdoor.Win64.PhantomCore.gen HEUR:Backdoor.Linux.Agent.fb HEUR:Backdoor.Linux.PhantomHook.a HEUR:Backdoor.Linux.PhantomReact.a Trojan.Win64.PhantomGraph.gen UDS:Backdoor.Win64.PhantomCore.a
The full story
This article is one source in a clustered incident — the cluster page carries the summary, timeline and every other outlet covering it.
