Servidores TrueConf desatualizados estão sendo explorados pelo grupo Head Mare para distribuir versões modificadas do cliente de videoconferência contendo backdoors.
As vulnerabilidades permitem executar código no servidor, escapar do ambiente isolado da aplicação e alcançar privilégios NT AUTHORITY\SYSTEM. Depois de assumir o controle, os invasores podem substituir o instalador legítimo oferecido aos usuários.
A campanha foi descoberta pela Kaspersky em julho e envolve os backdoors PhantomCore e PhantomGraph.
O TrueConf é uma plataforma de videoconferência com forte presença na Rússia, especialmente em empresas e órgãos governamentais, onde pode ser instalada na própria infraestrutura da organização.
Servidores TrueConf viram ponto de distribuição
Segundo a Kaspersky, o Head Mare explorou a porta TCP 4307, aberta por padrão, para estabelecer uma conexão com servidores vulneráveis sem autenticação.
A cadeia utiliza duas falhas identificadas pela empresa como KLCERT 26 057 e KLCERT 26 058. A primeira permite executar um script dentro do ambiente isolado do TrueConf, enquanto a segunda possibilita escapar desse ambiente e executar comandos no sistema operacional.
Após elevar os privilégios para NT AUTHORITY\SYSTEM., os atacantes substituem o arquivo public\js\locale.php por um web shell, mantendo acesso remoto ao servidor.
Esse acesso também permite consultar informações do ambiente e o banco de dados do TrueConf.
Atualização entrega o PhantomCore
Com o servidor comprometido, os hackers substituem o instalador legítimo do TrueConf Client por uma versão modificada contendo o PhantomCore.
Quando usuários se conectam ao servidor e baixam o cliente disponibilizado por ele, podem receber o instalador malicioso, que nos ataques analisados não possuía assinatura digital.
O problema não fica necessariamente restrito à empresa que mantém o servidor.
A Kaspersky alerta que funcionários podem se conectar a servidores TrueConf comprometidos pertencentes a outras organizações para participar de reuniões e acabar baixando um pacote infectado.
Na prática, o próprio canal que deveria fornecer o software passa a trabalhar a favor do invasor.
PhantomGraph usa OneDrive
O Head Mare também utiliza o PhantomGraph, um segundo backdoor composto pelos arquivos SysExcSvc.dll e SysReadSvc.dll.
A ferramenta recebe comandos por meio de uma conta do Microsoft OneDrive, executa as instruções na máquina comprometida e envia os resultados de volta aos operadores.
Durante os ataques, a Kaspersky observou tentativas de extrair a memória do processo LSASS, que pode conter informações relacionadas a credenciais do Windows.
Os invasores também executaram comandos como hostname e whoami para reconhecer o ambiente e iniciaram um túnel SSH reverso.
A Kaspersky afirma acompanhar outras campanhas do Head Mare contra organizações russas dos setores de eletrônicos, transporte, energia, TI, software e instrumentação. O grupo também utiliza phishing, exploração de servidores expostos à internet e acesso por meio de prestadores de serviços.
TrueConf já corrigiu as vulnerabilidades
As falhas afetam o TrueConf Server 5.3 em versões anteriores à 5.3.9, a linha 5.4 antes da 5.4.9 e a linha 5.5 antes da 5.5.5, além de versões mais antigas.
As correções foram disponibilizadas nas versões 5.3.9, 5.4.9 e 5.5.5, lançadas em 18 de junho. Administradores que ainda utilizam versões vulneráveis devem atualizar os servidores.
O caso também não é o primeiro envolvendo a distribuição de clientes TrueConf adulterados em 2026.
Em outra campanha, chamada Operation TrueChaos, pesquisadores da Check Point documentaram a exploração da CVE-2026-3502 para distribuir software malicioso por meio de atualizações modificadas do TrueConf.
A operação foi associada, com confiança moderada pelos pesquisadores, a um agente de ameaça ligado à China e utilizou componentes relacionados ao framework Havoc.
Embora sejam campanhas distintas, os casos mostram um problema particularmente incômodo: quando o servidor responsável por entregar um software confiável é comprometido, o próprio processo de atualização pode se transformar em parte do ataque.







