Head Mare compromette i server TrueConf e distribuisce client con PhantomCore

Il gruppo hacktivista Head Mare compromette server TrueConf per distribuire malware PhantomCore attraverso client modificati, mettendo a rischio dati aziendali.

Head Mare compromette i server TrueConf e distribuisce client con PhantomCore
Vulnerabilità

Immagine illustrativa generata con AI

Attacchi contro server TrueConf non aggiornati

Il gruppo hacktivista Head Mare sta sfruttando server TrueConf vulnerabili per alterare gli installer ufficiali dei client e distribuire malware. Gli attacchi sono stati individuati da Kaspersky a luglio e la campagna è stata resa pubblica l’8 agosto 2026.

Il bersaglio è TrueConf Server, piattaforma di videoconferenza on-premise utilizzata soprattutto in Russia da aziende e organizzazioni governative. Le operazioni osservate hanno colpito realtà dei settori strumentazione, elettronica, trasporti, energia, IT e sviluppo software.

L’accesso iniziale passa dalla porta TCP 4307, esposta per impostazione predefinita e raggiungibile senza autenticazione. L’attaccante utilizza KLCERT-26-057 per eseguire script nell’ambiente isolato di TrueConf e KLCERT-26-058 per uscire dalla sandbox e raggiungere il sistema operativo sottostante.

Dopo aver ottenuto privilegi NT AUTHORITY\SYSTEM, sostituisce il file \public\js\locale.php con una web shell persistente. Questo componente permette di raccogliere informazioni sull’ambiente, interrogare il database TrueConf e modificare i pacchetti distribuiti agli utenti.

Versioni vulnerabili e installer trojanizzati

Sono esposte:

  • le versioni 5.3.x precedenti alla 5.3.9;
  • le versioni 5.4.x precedenti alla 5.4.9;
  • le versioni 5.5.x precedenti alla 5.5.5;
  • le release ancora più vecchie.

Le correzioni sono disponibili nelle versioni 5.3.9, 5.4.9 e 5.5.5, rilasciate il 18 giugno. I responsabili dei server devono quindi aggiornare in base al ramo installato, senza limitarsi a sostituire il client sui singoli computer.

La web shell rimpiazza l’installer ufficiale del client TrueConf. Quando un utente collegato al server locale riceve un aggiornamento, può scaricare un programma privo di firma digitale e contenente PhantomCore, una backdoor incorporata nel pacchetto alterato.

Anche chi non gestisce direttamente un’infrastruttura TrueConf può essere coinvolto. Il rischio riguarda infatti i collegamenti a server compromessi appartenenti a partner, fornitori o altre controparti.

PhantomCore e PhantomGraph

PhantomCore fornisce all’attaccante una backdoor sul sistema che installa il client manipolato. La compromissione può quindi estendersi dalla piattaforma di videoconferenza alle workstation degli utenti.

È stata inoltre osservata PhantomGraph, composta dalle DLL SysExcSvc.dll e SysReadSvc.dll. Il malware riceve comandi tramite un account Microsoft OneDrive, li esegue e invia indietro i risultati.

Tra le attività rilevate figurano:

  • ricognizione del sistema con comandi come hostname e whoami;
  • dump della memoria del processo LSASS per sottrarre credenziali;
  • esecuzione remota di comandi;
  • creazione di un tunnel SSH inverso.

Il risultato è un controllo esteso sull’host, con possibilità di movimento laterale, raccolta di credenziali e accesso remoto persistente.

Collegamento con precedenti campagne e contromisure

In aprile 2026 Check Point Research aveva segnalato lo sfruttamento di CVE-2026-3502, una vulnerabilità zero-day per l’esecuzione arbitraria di file attraverso aggiornamenti client TrueConf trojanizzati. La campagna era stata denominata Operation True Chaos e attribuita provvisoriamente ad attori cinesi associati all’impianto Havoc.

Per verificare una possibile compromissione, gli amministratori dovrebbero:

  1. aggiornare TrueConf Server almeno alla 5.3.9, 5.4.9 o 5.5.5;
  2. controllare la firma digitale degli installer TrueConf ricevuti dagli utenti;
  3. esaminare il file \public\js\locale.php;
  4. analizzare gli accessi anomali alla porta TCP 4307;
  5. cercare le DLL SysExcSvc.dll e SysReadSvc.dll;
  6. verificare attività insolite su OneDrive, LSASS e tunnel SSH.

Le organizzazioni dovrebbero estendere i controlli anche ai server gestiti da partner e fornitori. Le versioni effettivamente installate sui sistemi compromessi e l’ampiezza completa dell’impatto non sono note.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Argomenti correlatiHead MareTrueConfPhantomCoremalwaresicurezza informaticavulnerabilitàattacchi informatici
Torna alla home