Head Mare compromet des serveurs TrueConf et distribue des clients infectés par PhantomCore
Head Mare attaque des serveurs TrueConf non mis à jour et distribue des clients infectés par PhantomCore. Méthodes et impacts détaillés.
Image d’illustration générée par IA
Attaques contre des serveurs TrueConf non mis à jour
Le groupe hacktiviste Head Mare exploite des serveurs TrueConf vulnérables afin de modifier les installateurs officiels des clients et de distribuer des logiciels malveillants. Les attaques ont été découvertes par Kaspersky en juillet, puis rendues publiques le 8 août 2026.
La cible est TrueConf Server, une plateforme de visioconférence déployée sur site, principalement utilisée en Russie par des entreprises et des organismes gouvernementaux. Les opérations observées ont touché des organisations des secteurs de l’instrumentation, de l’électronique, des transports, de l’énergie, de l’informatique et du développement logiciel.
L’accès initial passe par le port TCP 4307, exposé par défaut et accessible sans authentification. L’attaquant exploite KLCERT-26-057 pour exécuter des scripts dans l’environnement isolé de TrueConf, puis KLCERT-26-058 pour sortir de la sandbox et atteindre le système d’exploitation sous-jacent.
Après avoir obtenu les privilèges NT AUTHORITY\SYSTEM, il remplace le fichier \public\js\locale.php par une web shell persistante. Ce composant permet de recueillir des informations sur l’environnement, d’interroger la base de données TrueConf et de modifier les paquets distribués aux utilisateurs.
Versions vulnérables et installateurs trojanisés
Sont concernées :
- les versions 5.3.x antérieures à la 5.3.9 ;
- les versions 5.4.x antérieures à la 5.4.9 ;
- les versions 5.5.x antérieures à la 5.5.5 ;
- les versions encore plus anciennes.
Les correctifs sont disponibles dans les versions 5.3.9, 5.4.9 et 5.5.5, publiées le 18 juin. Les administrateurs doivent donc effectuer la mise à jour selon la branche installée, sans se limiter à remplacer le client sur les différents postes.
La web shell remplace l’installateur officiel du client TrueConf. Lorsqu’un utilisateur connecté au serveur local reçoit une mise à jour, il peut télécharger un programme dépourvu de signature numérique et contenant PhantomCore, une backdoor intégrée au paquet modifié.
Même les organisations qui ne gèrent pas directement une infrastructure TrueConf peuvent être concernées. Le risque concerne en effet les connexions à des serveurs compromis appartenant à des partenaires, des fournisseurs ou d’autres parties prenantes.
PhantomCore et PhantomGraph
PhantomCore fournit à l’attaquant une backdoor sur le système qui installe le client modifié. La compromission peut ainsi s’étendre de la plateforme de visioconférence aux postes de travail des utilisateurs.
PhantomGraph a également été observé. Il se compose des DLL SysExcSvc.dll et SysReadSvc.dll. Le malware reçoit des commandes via un compte Microsoft OneDrive, les exécute et renvoie les résultats.
Les activités détectées comprennent :
- la reconnaissance du système à l’aide de commandes telles que
hostnameetwhoami; - l’extraction du contenu mémoire du processus LSASS afin de dérober des identifiants ;
- l’exécution de commandes à distance ;
- la création d’un tunnel SSH inversé.
Le résultat est une prise de contrôle étendue de l’hôte, permettant le déplacement latéral, la collecte d’identifiants et le maintien d’un accès distant persistant.
Lien avec des campagnes précédentes et mesures de protection
En avril 2026, Check Point Research avait signalé l’exploitation de CVE-2026-3502, une vulnérabilité zero-day permettant l’exécution arbitraire de fichiers via des mises à jour de clients TrueConf trojanisées. La campagne avait été baptisée Operation True Chaos et provisoirement attribuée à des acteurs chinois associés à la souche Havoc.
Pour rechercher d’éventuels signes de compromission, les administrateurs devraient :
- mettre à jour TrueConf Server au minimum vers la version 5.3.9, 5.4.9 ou 5.5.5 ;
- vérifier la signature numérique des installateurs TrueConf reçus par les utilisateurs ;
- examiner le fichier
\public\js\locale.php; - analyser les accès anormaux au port TCP 4307 ;
- rechercher les DLL
SysExcSvc.dlletSysReadSvc.dll; - vérifier toute activité inhabituelle sur OneDrive, LSASS et les tunnels SSH.
Les organisations devraient également étendre leurs contrôles aux serveurs gérés par leurs partenaires et fournisseurs. Les versions effectivement installées sur les systèmes compromis ainsi que l’ampleur totale de l’impact restent inconnues.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
