Die Hacktivistengruppe Head Mare nutzt gezielt Sicherheitslücken in ungepatchten TrueConfa-Videokonferenzservern aus, um die dort bereitgestellten Client-Installationsdateien durch manipulierte Versionen zu ersetzen. Diese trojanisierten Pakete schleusen anschließend die hochentwickelten Backdoors PhantomCore und PhantomGraph in die Netzwerke der Opfer ein. TrueConf ist insbesondere in Russland als vermeintlich sichere, lokale Alternative zu westlichen Diensten wie Zoom oder Microsoft Teams weit verbreitet und findet vor allem in Behörden und Unternehmen Einsatz.
Schwachstellenkette ermöglicht vollständige Serverübernahme
Die Attacken, die im Juli von Forschern der Sicherheitsfirma Kaspersky entdeckt wurden, basieren auf einer Kette kritischer Schwachstellen. Die Angreifer nutzen den standardmäßig geöffneten TCP-Port 4307, um ohne vorherige Authentifizierung eine Verbindung zum Zielserver herzustellen. Eine erste, intern von Kaspersky als KLCERT-26-057 geführte Schwachstelle erlaubt es den Hackern, ein schädliches Skript innerhalb der isolierten Umgebung von TrueConf auszuführen. Eine zweite Lücke (KLCERT-26-058) ermöglicht schließlich die Flucht aus dieser Sandbox, um direkte Befehle auf dem zugrunde liegenden Betriebssystem auszuführen.
Nach erfolgreicher Eskalation der Berechtigungen auf die höchste Systemebene (NT AUTHORITY\SYSTEM) ersetzen die Angreifer die Datei ‚\public\js\locale.php‚ durch eine Web-Shell. Diese verschafft ihnen dauerhaften, aus der Ferne nutzbaren Zugriff auf den kompromittierten Server. Im nächsten Schritt sammeln die Angreifer sensible Informationen aus der Umgebung, greifen auf die TrueConf-Datenbank zu und tauschen schließlich das legitime TrueConf-Client-Installationsprogramm auf dem Server gegen eine manipulierte Version aus.
Sobald sich Mitarbeiter der betroffenen Organisation mit dem lokalen TrueConf-Server verbinden, wird ihnen das trojanisierte Installationspaket als vermeintliches Update angeboten. Die manipulierte Datei ist dabei nicht digital signiert, was aufmerksamen Nutzern oder Sicherheitslösungen einen Hinweis geben kann.
Gefahr reicht über die eigene Infrastruktur hinaus
Die Bedrohung beschränkt sich nicht auf Unternehmen, die TrueConf selbst betreiben. „Selbst wenn Ihre Organisation keinen TrueConf-Server verwendet, können sich Mitarbeiter mit kompromittierten Servern von Geschäftspartnern verbinden, um an Online-Meetings teilzunehmen“, warnt Kaspersky in seiner Analyse. In diesem Fall laden auch sie die infizierten Installationspakete herunter. Dies unterstreicht die Risiken, die von einer vertrauenswürdigen, aber verwundbaren Drittanbieter-Infrastruktur ausgehen können.
PhantomGraph: Datenexfiltration via Microsoft OneDrive
Neben der Verbreitung von PhantomCore setzt Head Mare einen separaten Backdoor-Mechanismus ein, der aus zwei DLL-Dateien (SysExcSvc.dll und SysReadSvc.dll) besteht. PhantomGraph kommuniziert nicht direkt mit einem Command-and-Controlaa-Server, sondern nutzt ein Microsoft OneDrive-Konto als scheinbar legitime Kommunikationsplattform. Die Schadsoftware empfängt dort Befehle, führt sie im Zielnetzwerk aus und sendet die Ergebnisse auf demselben Weg zurück an die Angreifer.
Zu den beobachteten Aktivitäten von PhantomGraph zählt das Dumping des Speichers des Local Security Authority Subsystem Service (LSASS). Dieser Prozess enthält Anmeldedaten, die auf diese Weise gestohlen werden können. Darüber hinaus führt der Backdoor typische Aufklärungsbefehle wie hostname oder whoami aus und startet eine verschlüsselte Reverse-SSH-Tunnelverbindung, um dauerhaften Zugriff zu gewährleisten. Die Taktik, legitime Cloud-Dienste für Command-and-Control zu missbrauchen, erschwert die Erkennung durch traditionelle Netzwerksicherheitslösungen erheblich.
Betroffene Versionen und Gegenmaßnahmen
Die beiden ausgenutzten Schwachstellen betreffen TrueConf Server 5.3.x vor Version 5.3.9, 5.4.x vor Version 5.4.9, 5.5.x vor Version 5.5.5 sowie ältere Versionen. Der Hersteller hat die Lücken in den genannten, seit dem 18. Juni verfügbaren Versionen geschlossen. Bereits im April 2026 hatte CheckPoint Research über eine separate Zero-Day-Lücke (CVE-2026-3502) berichtet, die Angreifer ebenfalls nutzten, um manipulierte Client-Updates auszuliefern. Diese Kampagne mit dem Namen ‚Operation True Chaos‘ wurde damals chinesischen Angreifern zugeschrieben, die das Havoc-Implant einsetzten.
Aktuelle Kampagnen und Ziele
Kaspersky beobachtet derzeit mehrere aktive Kampagnen der Head Mare Gruppe, die sich gezielt gegen russische Organisationen aus den Bereichen Instrumentierung, Elektronik, Transport, Energie, IT und Softwareentwicklung richten. Die Angreifer setzen eine Reihe von Methoden für den Erstzugriff ein, die Phishing, die Ausnutzung öffentlich erreichbarer Webserver sowie den Zugriff über kompromittierte Auftragnehmer (Supply-Chain-Attacken) umfassen. Die Kombination aus der Kompromittierung einer vertrauenswürdigen Kommunikationsplattform und der Nutzung eines legitimen Cloud-Dienstes für die Steuerung der Malware zeigt ein hohes Maß an Raffinesse. Für Sicherheitsteams bedeutet dies, dass die reine Patch-Verwaltung nicht ausreicht. Vielmehr ist eine kontinuierliche Überwachung ungewöhnlicher Verhaltensweisen – etwa von Servern, die ohne Authentifizierung externen Code ausführen oder verdächtige DLLs laden – erforderlich, um die Anzeichen einer solchen Kompromittierung frühzeitig zu erkennen.