🖥 Хакерська група Head Mare підмінила інсталятори TrueConf для впровадження бекдорів

Дослідники повідомили про нову атаку на ланцюг постачання програмного забезпечення від угруповання Head Mare. Хакери використали вразливості KLCERT-26-057 та KLCERT-26-058 у серверах відеоконференцій TrueConf, що дозволило їм підвищити привілеї до NT AUTHORITY\SYSTEM та виконати довільний код поза ізольованим середовищем.

Зловмисники замінили файл locale.php на вебшел, отримали доступ до бази даних та підмінили офіційні клієнтські інсталятори на модифіковані версії із бекдором PhantomCore. Додатково в системі розгортали бекдор PhantomGraph, який отримував команди через Microsoft OneDrive та викрадав облікові дані з пам’яті процесу LSASS.