El actor de amenazas Head Mare está utilizando vulnerabilidades en los servidores de videoconferencia TrueConf para distribuir el backdoor PhantomCore y RAT en ataques dirigidos a empresas rusas. Kaspersky indicó que estos ataques fueron detectados en julio de 2026. La cadena de ataques afecta a las versiones de los servidores TrueConf desde la 5.3.x hasta la 5.3.9, desde la 5.4.x hasta la 5.4.9 y desde la 5.5.x hasta la 5.5.5.

El ataque comienza al conectarse al servidor TrueConf a través del puerto TCP 4307 y utiliza las vulnerabilidades KLCERT-26-057 y KLCERT-26-058 para ejecutar un script malicioso en el servidor. Este script se inicia en un entorno aislado que limita el acceso a las funciones del sistema operativo del servidor. Luego, los atacantes utilizan la vulnerabilidad KLCERT-26-058 para salir del entorno aislado y ejecutar los comandos que deseen en el servidor.

Una vez que los atacantes ejecutan código con privilegios NT AUTHORITY\SYSTEM en el servidor, reemplazan la distribución de TrueConf Client con una versión maliciosa que contiene PhantomCore. Además, acceden a la base de datos de TrueConf a través de un shell web para recopilar datos sobre la infraestructura de TI.