Атаки на серверы TrueConf: бэкдоры Head Mare и защита учётных записей

Группировка Head Mare атакует необновлённые серверы TrueConf и внедряет бэкдоры PhantomCore и PhantomGraph. Разбираем, кого это касается и как защитить учётные записи компании.

Что произошло

Атаки на серверы TrueConf стали свежим каналом проникновения в инфраструктуру российских компаний. Как сообщает «Лаборатория Касперского», группировка Head Mare взламывает необновлённые узлы сервиса видеосвязи, поднимает права до максимального уровня и разворачивает бэкдоры PhantomCore и PhantomGraph. Закрепившись, злоумышленники добираются до баз данных и учётных записей — а значит, до денег, персональных данных и коммерческой тайны.

Угроза шире, чем кажется поначалу. Пострадать могут не только держатели уязвимых машин, но и приглашённые ими на онлайн-совещания контрагенты. Разберём, кого это затрагивает, чем оборачивается и какие меры закроют риск кражи реквизитов доступа.

Службам информационной безопасности этот случай интересен ещё и как модель: одна публично известная брешь в популярном сервисе видео-конференц-связи (ВКС) превращается в точку входа, откуда вторжение расходится по всей корпоративной сети и по цепочке доверия к партнёрам. Ниже — детальный разбор технической стороны и практические выводы, которые стоит примерить к собственной инфраструктуре, даже если именно этот продукт у вас не используется.

Как устроено вторжение

В основе кампании — две бреши с идентификаторами KLCERT-26-057 и KLCERT-26-058. По отдельности каждая опасна, а вместе они позволяют выполнить произвольный код с высшими привилегиями прямо на машине организации.

После закрепления взломщики подменяют один из штатных файлов собственным веб-шеллом. С его помощью они изучают ИТ-инфраструктуру жертвы и открывают себе привилегированный вход в базы данных.

Второй сценарий ещё коварнее. Вместо оригинальных установщиков клиентского приложения хакеры подкладывают заражённые сборки. Работнику предлагают загрузить «обновлённую версию» клиента, но на компьютер вместо неё попадает вредонос. Так одна взломанная машина становится раздатчиком закладок для всех, кто к ней подключается.

Какие уязвимости эксплуатируются

Главная особенность кампании — не одиночная дыра, а связка из двух уязвимостей. Каждая сама по себе повышает риск, но именно совместное применение отдаёт нападающему полный контроль. В карточках производителей средств защиты обе проходят под идентификаторами KLCERT-26-057 и KLCERT-26-058; по отраслевым публикациям, один из изъянов связки упоминается также под номером CVE-2026-3502.

ИдентификаторСутьРоль в атаке
KLCERT-26-057изъян серверного компонента ВКСточка первичного проникновения
KLCERT-26-058изъян серверного компонента ВКСповышение привилегий и выполнение кода
CVE-2026-3502публичный номер одной из брешей связкиудалённое выполнение кода (RCE)

Совокупный эффект специалисты относят к классу удалённого выполнения произвольного кода (RCE) с высшим уровнем привилегий. Это самая критичная категория: атакующему не нужны чьи-либо пароли — достаточно сетевого доступа к уязвимой машине. Точные баллы CVSS разнятся по источникам и версиям карточки, однако сам факт RCE без аутентификации однозначно ставит проблему на первое место в очереди на устранение.

Цепочка эксплуатации по шагам

Чтобы понять, где рвётся защита, разложим вторжение на этапы. Любой из них — это точка, на которой инцидент ещё можно было бы остановить.

  1. Разведка. Взломщики ищут в интернете доступные серверы видеосвязи и определяют версию установленного ПО, отсеивая уже пропатченные системы.
  2. Эксплуатация связки. Первая брешь даёт точку опоры, вторая — повышение прав и запуск кода на машине.
  3. Закрепление веб-шеллом. Один из легитимных файлов заменяется веб-шеллом — небольшим скриптом, который обеспечивает постоянный удалённый вход через обычный веб-канал и маскируется под штатный компонент.
  4. Доступ к базам данных. С правами сервера злоумышленники обращаются к БД сервиса, извлекают учётные записи, историю встреч и другую чувствительную информацию.
  5. Развёртывание бэкдоров. На заражённую систему ставятся PhantomCore и PhantomGraph для долговременного скрытого присутствия.
  6. Боковое перемещение. Опираясь на добытые реквизиты доступа, атакующие продвигаются вглубь сети — к контроллерам домена, файловым хранилищам и рабочим станциям.

Учтите: установка патча закрывает шаги 1–2, но не отменяет последствий, если система уже прошла шаги 3–6. Именно поэтому обновление и проверка на заражение — два разных действия, и одно не заменяет другое.

Кто стоит за атаками

Кампанию приписывают группировке Head Mare — она известна нападениями на российские организации и сочетает финансовую мотивацию с деструктивными действиями: кражей информации, шифрованием и вымогательством. Характерный почерк — эксплуатация недавно найденных брешей в популярном корпоративном ПО и применение собственного набора закладок семейства Phantom.

Вторжение через сервис видеосвязи выявила и описала «Лаборатория Касперского»: её эксперты зафиксировали эксплуатацию связки уязвимостей, подмену файлов веб-шеллом и развёртывание бэкдоров. Такая атрибуция полезна службам ИБ практически: зная, какая группа и какими инструментами орудует, проще подобрать индикаторы заражения и правила обнаружения, а заодно спрогнозировать вероятный следующий ход — обычно это вымогательство или диверсия.

Какие бэкдоры устанавливают злоумышленники

Бэкдор — это вредоносная программа, открывающая скрытый удалённый вход в систему в обход штатной аутентификации. В арсенале Head Mare несколько таких инструментов; в описываемой кампании и смежных вторжениях группы фигурируют PhantomCore, PhantomGraph и PhantomPXPigeon. Задачи у них разные, но работают они в связке.

БэкдорНазначениеОпасность для бизнеса
PhantomCoreбазовый инструмент закрепления и удалённого управления заражённой системойпостоянный контроль над машиной, запуск команд, загрузка других модулей
PhantomGraphскрытый канал связи и управления, маскирующий трафик под легитимныйзатрудняет обнаружение, обеспечивает устойчивую связь с командным сервером
PhantomPXPigeonвспомогательный модуль из того же семейства инструментов группырасширяет возможности доступа и продвижения по инфраструктуре

Практический вывод для ИБ: наличие любого из этих компонентов на сервере или рабочей станции — признак глубокого взлома, а не единичного заражения. Такой хост нельзя «просто вылечить» антивирусом и вернуть в строй: понадобятся расследование, смена всех связанных паролей и, как правило, переустановка системы из доверенного источника.

Подмена установщиков: угроза для контрагентов

Самая неочевидная часть кампании — удар по цепочке поставки (supply-chain). Захватив сервер видеосвязи, взломщики заменяют дистрибутивы клиентского приложения заражёнными сборками. Внешне всё штатно: пользователь заходит на привычный адрес, видит предложение поставить или обновить клиент и скачивает файл, доверяя источнику.

В результате одна захваченная машина раздаёт вредоносное ПО десяткам и сотням подключающихся. Опаснее всего то, что жертвой становится и тот, кто сам этот сервис не эксплуатирует: работника зовёт на встречу контрагент, чья инфраструктура уже под контролем хакеров. Человек не нарушает никаких правил — он просто присоединяется к совещанию и по подсказке ставит «нужный» клиент.

Отсюда несколько практических рекомендаций для организаций:

  • ставить клиентские приложения только из проверенных официальных источников и по внутренней инструкции, а не по ссылке из приглашения;
  • ограничить права пользователей на самостоятельную установку ПО на рабочие станции;
  • контролировать устройства и запускаемые приложения средствами управления доступом и мониторинга (UEM, контроль ПО);
  • предупредить персонал, что призыв «скачать обновление клиента» во время внешней встречи — типичный сценарий социальной инженерии.

Кого касаются атаки на серверы TrueConf

В первую очередь — организации, которые держат собственный узел видеосвязи и не поставили июньские обновления. Именно их инфраструктура становится плацдармом для дальнейшего продвижения по сети.

Но круг пострадавших шире владельцев сервиса. Задеть может и компанию, которая вообще не пользуется продуктом: её работников зовут на совещание контрагенты со взломанным сервером, и участники невольно загружают заражённые пакеты. Поэтому проверять цепочку доверия стоит и тем, кто уверен, что его это не касается.

  • компании с собственным (on-prem) сервером видеоконференций;
  • их партнёры и подрядчики, подключающиеся к чужим встречам;
  • организации с чувствительными данными — финансовый сектор, госструктуры, обработчики персональных данных.

Уязвимые версии и патчи

Обе бреши разработчик закрыл 18 июня 2026 года. Если у вас стоит версия ниже безопасной, сервер уязвим. Сверьтесь с таблицей.

ВеткаПод угрозойБезопасная сборка
5.3.Xвсе выпуски до 5.3.95.3.9
5.4.Xвсе выпуски до 5.4.95.4.9
5.5.Xвсе выпуски до 5.5.55.5.5

Под ударом и более ранние линейки продукта. Ориентир простой: если сборка старше указанной в правом столбце, обновляйте её в приоритетном порядке.

Перед обновлением на проде разумно снять резервную копию конфигурации и базы, а после установки патча — сверить фактическую версию сервера с безопасной по таблице. Если между выходом патча (18 июня 2026 года) и вашим обновлением прошло заметное время, считайте узел потенциально взломанным и переходите к проверке на индикаторы заражения из раздела ниже.

DDoS-атаки на инфраструктуру видеосвязи

Помимо целевого взлома, отраслевые публикации фиксируют и другой рычаг давления на сервисы видео-конференц-связи — DDoS-атаки, нацеленные на отказ в обслуживании. По цели это принципиально иной сценарий: если взлом рассчитан на скрытный доступ к информации, то DDoS открыто выводит сервис из строя, лишая компанию рабочей коммуникации.

Для бизнеса это отдельный класс рисков. Массированный поток запросов перегружает мощности, встречи срываются, а служба ИБ вынуждена тушить инцидент доступности вместо планового мониторинга. Порой DDoS применяют как отвлекающий манёвр: пока команда занята восстановлением связи, взломщики тихо развивают проникновение по другому каналу.

Базовая оборона от этого вектора не завязана на патчах конкретной уязвимости, а выстраивается на инфраструктурном уровне:

  • фильтрация трафика и защита от DDoS на границе сети или у провайдера;
  • ограничение подключения к серверу видеосвязи только с нужных сетей и через VPN, а не публикация «наружу» без необходимости;
  • мониторинг доступности и всплесков трафика с оповещением дежурной смены;
  • заранее подготовленный план реагирования на инцидент доступности.

Перекрыв оба вектора — и уязвимости, и DDoS, — организация бережёт не только конфиденциальность информации, но и непрерывность работы, что для сервисов совещаний критично.

Чем это грозит бизнесу

Главная беда таких инцидентов не сам бэкдор, а то, что разворачивается после него. Захватив сервер, взломщики получают привилегированный доступ и легитимные реквизиты, с которыми свободно расхаживают по сети.

Дальше сценарии предсказуемы: кража баз данных, вывод конфиденциальной информации, шифрование инфраструктуры и вымогательство. Для организации это прямые финансовые потери и штрафы за утечку персональных данных плюс репутационный ущерб перед клиентами и партнёрами.

Отдельно держите в уме человеческий фактор. Работник, скачавший поддельное «обновление», правил не нарушает — он доверяет привычному сервису. Именно поэтому одной технической обороны периметра мало: нужен контроль доступа и действий на уровне учётных записей.

Есть и регуляторное измерение. Если в результате инцидента утекают персональные данные, компания как оператор отвечает за их защиту по 152-ФЗ, а при работе с объектами критической информационной инфраструктуры добавляются требования 187-ФЗ и предписания регуляторов. Поэтому происшествие с сервером видеосвязи — это не только технический сбой, но и потенциальные обязательства перед клиентами, партнёрами и государством.

Индикаторы компрометации (IoC)

Индикаторы компрометации — это наблюдаемые признаки того, что систему уже атаковали. Точные технические артефакты (хеши файлов, адреса командных серверов, имена вредоносных модулей) вендоры публикуют в специализированных отчётах и регулярно обновляют — сверяйтесь с ними при расследовании. На уровне действий службе ИБ стоит проверить систему по следующим направлениям.

  • Изменённые файлы сервера. Признаки подмены штатных файлов веб-шеллом: неожиданно изменённые даты, лишние скрипты в веб-каталогах, несоответствие контрольных сумм эталонной сборке.
  • Подозрительные процессы и службы. Незнакомые исполняемые файлы и автозагрузка, особенно запущенные из-под сервисной учётной записи с высокими правами.
  • Аномальный сетевой трафик. Исходящие соединения к внешним адресам, которых прежде не было, в том числе замаскированные под легитимный обмен.
  • Обращения к базе данных. Нетипичные запросы к БД сервиса, массовое чтение учётных записей и истории встреч.
  • Следы в журналах. Провалы и очистка логов, входы в нерабочее время, использование сервисных учёток с необычных адресов.
  • Подменённые дистрибутивы. Несоответствие подписи или контрольной суммы клиентских установщиков, жалобы пользователей на «странные» обновления.

Если подтверждается хотя бы один признак, действуйте по сценарию реагирования на инцидент, а не ограничивайтесь удалением подозрительного файла. Средства мониторинга действий пользователей и класса XDR помогают собрать признаки воедино и восстановить хронологию нападения.

Что делать: чек-лист для ИТ и ИБ

Эксперты «Лаборатории Касперского» советуют не ограничиваться установкой патча — сервер мог быть взломан ещё до обновления. Пройдите по шагам последовательно.

  1. Обновите узел до безопасной сборки — 5.3.9, 5.4.9 или 5.5.5.
  2. Проверьте систему на индикаторы компрометации (IoC) — следы веб-шелла и бэкдоров.
  3. Смените пароли внепланово для всех учётных записей, которые могли попасть под контроль хакеров.
  4. Запустите полное антивирусное сканирование с актуальными базами на серверах и рабочих станциях.
  5. Наладьте мониторинг уязвимостей и ставьте обновления сразу после выхода патчей.
  6. Подключите Threat Intelligence — доступ команды ИБ к сведениям о свежих тактиках нарушителей.

Смена пароля закрывает уже украденную запись, но не спасает от следующей утечки. Устойчивый эффект даёт многофакторная аутентификация (MFA): даже зная логин и пароль, атакующий не пройдёт без второго фактора. А контроль привилегированного доступа (PAM) и мониторинг действий администраторов позволяют вовремя заметить аномальный вход в базу данных и оборвать вторжение до кражи.

Если проверка подтвердила взлом, объём работ шире: изолируйте затронутый сервер от сети, соберите и сохраните данные для расследования (образы, журналы), переустановите систему из доверенного источника и лишь затем возвращайте её в работу. Обязательно выясните, не применялись ли добытые реквизиты для входа в другие системы, и при необходимости сбросьте их по всей инфраструктуре, а не только на пострадавшем хосте.

Частые вопросы

Какие версии сервера уязвимы?

Под угрозой ветки 5.3.X до 5.3.9, 5.4.X до 5.4.9, 5.5.X до 5.5.5, а также все более ранние выпуски. Безопасны сборки 5.3.9, 5.4.9 и 5.5.5, вышедшие 18 июня 2026 года.

Что делать, если сервер долго не обновлялся?

Исходите из того, что его могли взломать. Поставьте патч, проверьте систему на индикаторы заражения, смените пароли пострадавших учётных записей и проведите полное антивирусное сканирование.

Касаются ли атаки на серверы TrueConf тех, кто не использует сервис?

Да. Работников могут позвать на встречу контрагенты с уже взломанным сервером. Приняв предложение обновить клиент, участник рискует загрузить вредоносную программу.

Какие уязвимости лежат в основе атаки?

Это связка из двух брешей серверного компонента (KLCERT-26-057 и KLCERT-26-058), одна из которых в публичных источниках упоминается под номером CVE-2026-3502. Вместе они дают удалённое выполнение кода с максимальными привилегиями.

Помогают ли смена пароля и MFA против таких атак?

Внеплановая смена пароля обязательна, но её недостаточно. Многофакторная аутентификация не пускает по украденным данным без второго фактора, а контроль привилегированного доступа фиксирует подозрительные действия администраторов.

Что такое бэкдоры PhantomCore и PhantomGraph?

Это вредоносные программы, которые группировка Head Mare внедряет после взлома. Они закрепляются в инфраструктуре и открывают преступникам скрытый удалённый доступ к данным и системам компании. В смежных вторжениях группы встречается и третий инструмент того же семейства — PhantomPXPigeon.

Угрожают ли сервису видеосвязи DDoS-атаки?

Да, это отдельный вектор: массированный поток запросов выводит сервис из строя и срывает встречи. Оборона строится на фильтрации трафика, ограничении внешнего подключения к серверу и мониторинге доступности, а не на установке патча конкретной уязвимости.

Вывод

Атаки на серверы TrueConf — наглядный пример того, как одна незакрытая брешь оборачивается кражей реквизитов доступа, утечкой баз и остановкой бизнеса. Обновления и проверка на IoC снимают острую фазу, но корень проблемы — в слабом контроле доступа и человеческом факторе.

Снизить риск помогает эшелонированная защита учётных записей. Решения Контур.Эгиды закрывают именно эти участки: многофакторная аутентификация оберегает вход в Windows, VPN и корпоративные сервисы даже при утечке паролей; управление привилегированным доступом (PAM) держит под контролем действия администраторов и обращения к базам данных; а мониторинг действий сотрудников и защита от утечек (Staffcop) помогают вовремя заметить аномалию и расследовать инцидент. Это не отменяет своевременных патчей, но лишает украденные данные роли готового ключа от вашей инфраструктуры.

Оставьте заявку на подключение

Менеджер свяжется с вами и поможет с выбором сервисов и услуг