Head Mare compromete servidores TrueConf y distribuye clientes con PhantomCore

Hacktivistas de Head Mare comprometen servidores TrueConf para distribuir malware PhantomCore a través de instaladores troyanizados.

Head Mare compromete servidores TrueConf y distribuye clientes con PhantomCore
Vulnerabilidades

Imagen ilustrativa generada con IA

Ataques contra servidores TrueConf sin actualizar

El grupo hacktivista Head Mare está explotando servidores TrueConf vulnerables para modificar los instaladores oficiales de los clientes y distribuir malware. Kaspersky identificó los ataques en julio y la campaña se hizo pública el 8 de agosto de 2026.

El objetivo es TrueConf Server, una plataforma de videoconferencia local utilizada principalmente en Rusia por empresas y organismos gubernamentales. Las operaciones observadas afectaron a organizaciones de los sectores de instrumentación, electrónica, transporte, energía, TI y desarrollo de software.

El acceso inicial se realiza a través del puerto TCP 4307, expuesto de forma predeterminada y accesible sin autenticación. El atacante utiliza KLCERT-26-057 para ejecutar scripts en el entorno aislado de TrueConf y KLCERT-26-058 para escapar de la sandbox y acceder al sistema operativo subyacente.

Tras obtener privilegios NT AUTHORITY\SYSTEM, reemplaza el archivo \public\js\locale.php por una web shell persistente. Este componente permite recopilar información del entorno, consultar la base de datos de TrueConf y modificar los paquetes distribuidos a los usuarios.

Versiones vulnerables e instaladores troyanizados

Están expuestas:

  • las versiones 5.3.x anteriores a la 5.3.9;
  • las versiones 5.4.x anteriores a la 5.4.9;
  • las versiones 5.5.x anteriores a la 5.5.5;
  • las versiones más antiguas.

Las correcciones están disponibles en las versiones 5.3.9, 5.4.9 y 5.5.5, publicadas el 18 de junio. Por tanto, los responsables de los servidores deben actualizar según la rama instalada, sin limitarse a sustituir el cliente en cada equipo.

La web shell reemplaza el instalador oficial del cliente de TrueConf. Cuando un usuario conectado al servidor local recibe una actualización, puede descargar un programa sin firma digital que contiene PhantomCore, una puerta trasera integrada en el paquete manipulado.

Incluso quienes no gestionan directamente una infraestructura TrueConf pueden verse afectados. El riesgo también alcanza a las conexiones con servidores comprometidos pertenecientes a socios, proveedores u otras partes relacionadas.

PhantomCore y PhantomGraph

PhantomCore proporciona al atacante una puerta trasera en el sistema donde se instala el cliente manipulado. De este modo, la intrusión puede extenderse desde la plataforma de videoconferencia hasta las estaciones de trabajo de los usuarios.

También se ha observado PhantomGraph, compuesta por las DLL SysExcSvc.dll y SysReadSvc.dll. El malware recibe comandos a través de una cuenta de Microsoft OneDrive, los ejecuta y devuelve los resultados.

Entre las actividades detectadas se encuentran:

  • reconocimiento del sistema mediante comandos como hostname y whoami;
  • volcado de la memoria del proceso LSASS para robar credenciales;
  • ejecución remota de comandos;
  • creación de un túnel SSH inverso.

El resultado es un control amplio del host, con capacidad para realizar movimiento lateral, recopilar credenciales y mantener el acceso remoto de forma persistente.

Relación con campañas anteriores y medidas de protección

En abril de 2026, Check Point Research informó sobre la explotación de CVE-2026-3502, una vulnerabilidad zero-day que permitía la ejecución arbitraria de archivos mediante actualizaciones troyanizadas de los clientes TrueConf. La campaña recibió el nombre de Operation True Chaos y se atribuyó provisionalmente a actores chinos vinculados al malware Havoc.

Para comprobar una posible intrusión, los administradores deberían:

  1. actualizar TrueConf Server al menos a la versión 5.3.9, 5.4.9 o 5.5.5;
  2. comprobar la firma digital de los instaladores de TrueConf recibidos por los usuarios;
  3. examinar el archivo \public\js\locale.php;
  4. analizar los accesos anómalos al puerto TCP 4307;
  5. buscar las DLL SysExcSvc.dll y SysReadSvc.dll;
  6. verificar actividades inusuales en OneDrive, LSASS y túneles SSH.

Las organizaciones también deberían ampliar las comprobaciones a los servidores gestionados por socios y proveedores. Se desconocen las versiones instaladas en los sistemas comprometidos y el alcance total del impacto.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosHead MareTrueConfPhantomCorehacktivismomalwarevulnerabilidadservidorvideoconferencia
Volver al inicio