De hackergroep Head Mare maakt gebruik van onbeveiligde TrueConf videovergaderservers om clientinstallers te vervangen door kwaadaardige versies die backdoors bevatten. Door kwetsbaarheden in niet-gepatchte TrueConf-servers te exploiteren, kunnen de aanvallers willekeurige code uitvoeren met systeemrechten en zo de PhantomCore en PhantomGraph backdoors installeren.

TrueConf is een videoconferentieoplossing die vooral in Rusland veel wordt gebruikt binnen de overheid en het bedrijfsleven als een veilige on-premise alternatief voor Westerse tools zoals Zoom en Microsoft Teams. Onderzoekers van cybersecuritybedrijf Kaspersky ontdekten de aanval in juli. De aanvallers maakten gebruik van TCP-poort 4307, die standaard openstaat, om zonder authenticatie verbinding te maken met de doelserver. Ze benutten twee kwetsbaarheden, intern geregistreerd als KLCERT-26-057 en KLCERT-26-058, om eerst een kwaadaardig script binnen de geïsoleerde omgeving van TrueConf uit te voeren en vervolgens de sandbox te ontsnappen om commando's op het onderliggende besturingssysteem te draaien.

Daarna verhoogden de aanvallers hun privileges naar NT AUTHORITY\SYSTEM en vervingen het bestand '\public\js\locale.php' door een webshell die permanente externe toegang tot de server mogelijk maakt. Met deze webshell verzamelen ze gevoelige informatie, krijgen ze toegang tot de TrueConf-database en vervangen ze de legitieme TrueConf Client installer op de server door een trojaanse versie met de PhantomCore backdoor. Gebruikers die verbinding maken met de gecompromitteerde server ontvangen zo een geïnfecteerde, niet-ondertekende update van de clientinstaller.

Kaspersky waarschuwt dat ook als een organisatie zelf geen TrueConf-server gebruikt, medewerkers via gecompromitteerde servers van derden geïnfecteerde installatiepakketten kunnen binnenhalen tijdens online vergaderingen. Daarnaast zet Head Mare de PhantomGraph backdoor in, bestaande uit twee DLL-bestanden die commando's via een Microsoft OneDrive-account ontvangen, uitvoeren en de resultaten terugsturen. Met PhantomGraph voeren de aanvallers onder meer geheugen dumps uit van het LSASS-proces om credentials te stelen, voeren ze verkennende commando's uit en starten ze reverse SSH-tunnels.

Kaspersky signaleert meerdere actieve campagnes van Head Mare gericht op Russische organisaties in sectoren als instrumentatie, elektronica, transport, energie, IT en softwareontwikkeling. De aanvallers gebruiken verschillende methoden voor initiële toegang, waaronder phishing, het misbruiken van publieke webservers en toegang via externe contractors.

De kwetsbaarheden die werden misbruikt treffen TrueConf Server versies 5.3.x vóór 5.3.9, 5.4.x vóór 5.4.9 en 5.5.x vóór 5.5.5, evenals oudere versies. De leverancier bracht op 18 juni patches uit in versies 5.3.9, 5.4.9 en 5.5.5. Eerder, in april 2026, meldde CheckPoint Research al een zero-day kwetsbaarheid (CVE-2026-3502) in TrueConf die werd misbruikt voor trojaanse clientupdates, onder de naam ‘Operation True Chaos’, mogelijk uitgevoerd door Chinese dreigingsactoren. Kaspersky waarschuwt voor deze geavanceerde en aanhoudende dreiging.