Head Mare adlı tehdit aktörü, Rus şirketlerini hedef alan saldırılarda TrueConf videokonferans sunucularındaki güvenlik açıklarını kullanarak PhantomCore arka kapı ve RAT'yi dağıtıyor. Kaspersky, bu saldırıların Temmuz 2026'da tespit edildiğini belirtti. Saldırı zinciri, TrueConf sunucularının 5.3.x'den 5.3.9'a, 5.4.x'den 5.4.9'a ve 5.5.x'den 5.5.5'e kadar olan sürümlerini etkiliyor.

Saldırı, TCP 4307 portu üzerinden TrueConf sunucusuna bağlanarak başlıyor ve KLCERT-26-057 ve KLCERT-26-058 güvenlik açıklarını kullanarak sunucuda kötü amaçlı bir betiği çalıştırıyor. Bu betik, sunucunun işletim sistemi işlevlerine erişimini sınırlayan bir izole ortamda başlatılıyor. Ardından, saldırganlar KLCERT-26-058 açığını kullanarak izole ortamdan çıkıyor ve sunucuda istediği komutları çalıştırabiliyor.

Saldırganlar, sunucuda NT AUTHORITY\SYSTEM ayrıcalıklarıyla istediği kodu çalıştırdıktan sonra, TrueConf Client dağıtımını PhantomCore içeren kötü amaçlı bir sürümle değiştiriyor. Ayrıca, web kabuğu aracılığıyla TrueConf veritabanına erişim sağlayarak IT altyapısı hakkında veri topluyor.