El grupo hacktivista Head Mare, aprovechando vulnerabilidades en los servidores de videoconferencia TrueConf, inserta puertas traseras PhantomCore y PhantomGraph en los archivos de instalación que los usuarios descargan. Investigadores de Kaspersky detectaron que el grupo se conecta al servidor a través del puerto TCP 4307 sin autenticación, utilizando las vulnerabilidades KLCERT-26-057 y KLCERT-26-058 para llevar a cabo el ataque. Estas vulnerabilidades permiten al atacante ejecutar código con el nivel de privilegio más alto y escapar del sandbox para ejecutar comandos en el sistema operativo.

Los atacantes elevan los privilegios NT AUTHORITY\SYSTEM y modifican el archivo \public\js\locale.php con una web shell, obteniendo acceso remoto persistente al servidor. Kaspersky indica que el grupo Head Mare, mediante la web shell, recopila información sensible, accede a la base de datos de TrueConf y reemplaza el archivo de instalación legítimo del TrueConf Client alojado en el servidor por una versión maliciosa que incluye la puerta trasera PhantomCore. Cuando los miembros de la organización se conectan al servidor TrueConf local, reciben una actualización que consiste en un archivo de instalación trojeado y sin firma.

Kaspersky también descubrió que el grupo Head Mare distribuye una puerta trasera independiente llamada PhantomGraph, compuesta por dos archivos DLL (SysExcSvc.dll y SysReadSvc.dll).