Head Mare kompromittiert TrueConf-Server und verteilt mit PhantomCore infizierte Clients

Hacktivistengruppe Head Mare nutzt TrueConf-Schwachstellen, um infizierte Clients mit PhantomCore-Malware zu verbreiten und Organisationen zu gefährden.

Head Mare kompromittiert TrueConf-Server und verteilt mit PhantomCore infizierte Clients
Schwachstellen

Illustration mit KI erzeugt

Angriffe auf nicht aktualisierte TrueConf-Server

Die Hacktivistengruppe Head Mare nutzt verwundbare TrueConf-Server aus, um offizielle Client-Installer zu manipulieren und Malware zu verbreiten. Kaspersky entdeckte die Angriffe im Juli; die Kampagne wurde am 8. August 2026 öffentlich gemacht.

Ziel ist TrueConf Server, eine On-Premises-Videokonferenzplattform, die vor allem in Russland von Unternehmen und Behörden eingesetzt wird. Die beobachteten Operationen betrafen Organisationen aus den Bereichen Instrumentierung, Elektronik, Transport, Energie, IT und Softwareentwicklung.

Der Erstzugriff erfolgt über den standardmäßig exponierten TCP-Port 4307, der ohne Authentifizierung erreichbar ist. Der Angreifer nutzt KLCERT-26-057, um Skripte in der isolierten TrueConf-Umgebung auszuführen, und KLCERT-26-058, um die Sandbox zu verlassen und das zugrunde liegende Betriebssystem zu erreichen.

Nachdem er NT AUTHORITY\SYSTEM-Rechte erlangt hat, ersetzt er die Datei \public\js\locale.php durch eine persistente Webshell. Diese Komponente ermöglicht es, Informationen über die Umgebung zu sammeln, die TrueConf-Datenbank abzufragen und die an Benutzer verteilten Pakete zu manipulieren.

Verwundbare Versionen und trojanisierte Installer

Betroffen sind:

  • Versionen 5.3.x vor 5.3.9;
  • Versionen 5.4.x vor 5.4.9;
  • Versionen 5.5.x vor 5.5.5;
  • noch ältere Releases.

Die Sicherheitsupdates sind in den am 18. Juni veröffentlichten Versionen 5.3.9, 5.4.9 und 5.5.5 enthalten. Serververantwortliche müssen daher entsprechend dem installierten Versionszweig aktualisieren, statt lediglich den Client auf den einzelnen Computern auszutauschen.

Die Webshell ersetzt den offiziellen TrueConf-Client-Installer. Wenn ein mit dem lokalen Server verbundener Benutzer ein Update erhält, kann er ein Programm ohne digitale Signatur herunterladen, das PhantomCore enthält – eine in das manipulierte Paket eingebettete Backdoor.

Auch Organisationen, die keine eigene TrueConf-Infrastruktur betreiben, können betroffen sein. Das Risiko besteht insbesondere bei Verbindungen zu kompromittierten Servern von Partnern, Dienstleistern oder anderen Geschäftspartnern.

PhantomCore und PhantomGraph

PhantomCore verschafft dem Angreifer eine Backdoor auf dem System, auf dem der manipulierte Client installiert wird. Die Kompromittierung kann sich somit von der Videokonferenzplattform auf die Workstations der Benutzer ausweiten.

Außerdem wurde PhantomGraph beobachtet, die aus den DLLs SysExcSvc.dll und SysReadSvc.dll besteht. Die Malware empfängt Befehle über ein Microsoft-OneDrive-Konto, führt sie aus und sendet die Ergebnisse zurück.

Zu den festgestellten Aktivitäten gehören:

  • Systemaufklärung mit Befehlen wie hostname und whoami;
  • Speicherdump des LSASS-Prozesses zum Diebstahl von Anmeldedaten;
  • remote Ausführung von Befehlen;
  • Aufbau eines umgekehrten SSH-Tunnels.

Das Ergebnis ist eine weitreichende Kontrolle über den Host – einschließlich der Möglichkeit zur lateralen Bewegung, zum Abgreifen von Anmeldedaten und zum dauerhaften Fernzugriff.

Verbindung zu früheren Kampagnen und Gegenmaßnahmen

Im April 2026 hatte Check Point Research die Ausnutzung von CVE-2026-3502 gemeldet, einer Zero-Day-Schwachstelle zur beliebigen Dateiausführung über trojanisierte TrueConf-Client-Updates. Die Kampagne wurde als Operation True Chaos bezeichnet und vorläufig chinesischen Akteuren zugeschrieben, die mit der Havoc-Malware-Infrastruktur in Verbindung stehen.

Um eine mögliche Kompromittierung zu überprüfen, sollten Administratoren:

  1. TrueConf Server mindestens auf Version 5.3.9, 5.4.9 oder 5.5.5 aktualisieren;
  2. die digitale Signatur der von Benutzern erhaltenen TrueConf-Installer überprüfen;
  3. die Datei \public\js\locale.php untersuchen;
  4. ungewöhnliche Zugriffe auf den TCP-Port 4307 analysieren;
  5. nach den DLLs SysExcSvc.dll und SysReadSvc.dll suchen;
  6. ungewöhnliche Aktivitäten bei OneDrive, LSASS und SSH-Tunneln prüfen.

Organisationen sollten die Kontrollen auch auf von Partnern und Dienstleistern betriebene Server ausweiten. Welche Versionen tatsächlich auf den kompromittierten Systemen installiert waren und wie groß das vollständige Ausmaß der Auswirkungen ist, bleibt bislang unklar.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Verwandte ThemenHead MareTrueConfPhantomCoreMalwareCyberangriffVideokonferenzSicherheitslückeServer
Zurück zur Startseite