Head Mare compromete servidores TrueConf y distribuye clientes con PhantomCore
Hacktivistas de Head Mare comprometen servidores TrueConf para distribuir malware PhantomCore a través de instaladores troyanizados.
Imagen ilustrativa generada con IA
Ataques contra servidores TrueConf sin actualizar
El grupo hacktivista Head Mare está explotando servidores TrueConf vulnerables para modificar los instaladores oficiales de los clientes y distribuir malware. Kaspersky identificó los ataques en julio y la campaña se hizo pública el 8 de agosto de 2026.
El objetivo es TrueConf Server, una plataforma de videoconferencia local utilizada principalmente en Rusia por empresas y organismos gubernamentales. Las operaciones observadas afectaron a organizaciones de los sectores de instrumentación, electrónica, transporte, energía, TI y desarrollo de software.
El acceso inicial se realiza a través del puerto TCP 4307, expuesto de forma predeterminada y accesible sin autenticación. El atacante utiliza KLCERT-26-057 para ejecutar scripts en el entorno aislado de TrueConf y KLCERT-26-058 para escapar de la sandbox y acceder al sistema operativo subyacente.
Tras obtener privilegios NT AUTHORITY\SYSTEM, reemplaza el archivo \public\js\locale.php por una web shell persistente. Este componente permite recopilar información del entorno, consultar la base de datos de TrueConf y modificar los paquetes distribuidos a los usuarios.
Versiones vulnerables e instaladores troyanizados
Están expuestas:
- las versiones 5.3.x anteriores a la 5.3.9;
- las versiones 5.4.x anteriores a la 5.4.9;
- las versiones 5.5.x anteriores a la 5.5.5;
- las versiones más antiguas.
Las correcciones están disponibles en las versiones 5.3.9, 5.4.9 y 5.5.5, publicadas el 18 de junio. Por tanto, los responsables de los servidores deben actualizar según la rama instalada, sin limitarse a sustituir el cliente en cada equipo.
La web shell reemplaza el instalador oficial del cliente de TrueConf. Cuando un usuario conectado al servidor local recibe una actualización, puede descargar un programa sin firma digital que contiene PhantomCore, una puerta trasera integrada en el paquete manipulado.
Incluso quienes no gestionan directamente una infraestructura TrueConf pueden verse afectados. El riesgo también alcanza a las conexiones con servidores comprometidos pertenecientes a socios, proveedores u otras partes relacionadas.
PhantomCore y PhantomGraph
PhantomCore proporciona al atacante una puerta trasera en el sistema donde se instala el cliente manipulado. De este modo, la intrusión puede extenderse desde la plataforma de videoconferencia hasta las estaciones de trabajo de los usuarios.
También se ha observado PhantomGraph, compuesta por las DLL SysExcSvc.dll y SysReadSvc.dll. El malware recibe comandos a través de una cuenta de Microsoft OneDrive, los ejecuta y devuelve los resultados.
Entre las actividades detectadas se encuentran:
- reconocimiento del sistema mediante comandos como
hostnameywhoami; - volcado de la memoria del proceso LSASS para robar credenciales;
- ejecución remota de comandos;
- creación de un túnel SSH inverso.
El resultado es un control amplio del host, con capacidad para realizar movimiento lateral, recopilar credenciales y mantener el acceso remoto de forma persistente.
Relación con campañas anteriores y medidas de protección
En abril de 2026, Check Point Research informó sobre la explotación de CVE-2026-3502, una vulnerabilidad zero-day que permitía la ejecución arbitraria de archivos mediante actualizaciones troyanizadas de los clientes TrueConf. La campaña recibió el nombre de Operation True Chaos y se atribuyó provisionalmente a actores chinos vinculados al malware Havoc.
Para comprobar una posible intrusión, los administradores deberían:
- actualizar TrueConf Server al menos a la versión 5.3.9, 5.4.9 o 5.5.5;
- comprobar la firma digital de los instaladores de TrueConf recibidos por los usuarios;
- examinar el archivo
\public\js\locale.php; - analizar los accesos anómalos al puerto TCP 4307;
- buscar las DLL
SysExcSvc.dllySysReadSvc.dll; - verificar actividades inusuales en OneDrive, LSASS y túneles SSH.
Las organizaciones también deberían ampliar las comprobaciones a los servidores gestionados por socios y proveedores. Se desconocen las versiones instaladas en los sistemas comprometidos y el alcance total del impacto.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
