TrueConf Server Flaws Exploited to Replace Client Installers with PhantomCore
Head Mare nutzt Schwachstellen in ungepatchten TrueConf Servern aus, um bei russischen Unternehmen – darunter aus den Bereichen IT, Energie und Transport – Client-Installer durch PhantomCore zu ersetzen. Kaspersky entdeckte diese Angriffe im Juli 2026. Betroffene Unternehmen sollten ihre TrueConf Server umgehend patchen, um weitere Kompromittierungen zu verhindern.
Die APT-Gruppe Head Mare nutzt Schwachstellen in ungepatchten TrueConf Servern aus, um Client-Installer durch die Malware PhantomCore zu ersetzen. Diese Angriffe wurden im Juli 2026 von Kaspersky entdeckt und betreffen russische Unternehmen aus den Bereichen IT, Energie und Transport. Betroffene Organisationen müssen ihre TrueConf Server umgehend patchen, um weitere Kompromittierungen zu verhindern.
Russische Unternehmen, insbesondere aus den Sektoren IT, Energie und Transport, die ungepatchte TrueConf Server verwenden.
Die Ausnutzung von ungepatchten Servern ermöglicht es Angreifern, legitime Software-Installer durch Malware zu ersetzen, was zu einer weitreichenden Kompromittierung von Endpunkten und Netzwerken führen kann. Dies untergräbt das Vertrauen in Software-Updates und -Bereitstellungen.
Eine umfassende Kompromittierung der IT-Infrastruktur betroffener Unternehmen durch die PhantomCore-Malware, die zur Datenexfiltration, Systemmanipulation oder weiteren lateralen Bewegungen führen könnte, ohne dass die Benutzer dies bemerken, da die Malware über scheinbar legitime Kanäle verbreitet wird.
Alle TrueConf Server umgehend auf die neueste Version patchen, um die bekannten Schwachstellen zu schließen. Zusätzlich sollten alle Client-Installationen, die über einen kompromittierten TrueConf Server bereitgestellt wurden, auf Anzeichen von PhantomCore-Malware überprüft werden.
- ▸Überprüfen Sie alle TrueConf Server-Instanzen auf die installierte Patch-Version und stellen Sie sicher, dass die neuesten Sicherheitsupdates angewendet wurden.
- ▸Scannen Sie Endpunkte, die TrueConf Client-Software von einem potenziell kompromittierten Server erhalten haben, mit aktuellen Antiviren- und EDR-Lösungen auf Anzeichen von PhantomCore-Malware.
- ▸Überwachen Sie den Netzwerkverkehr von TrueConf Servern und Clients auf ungewöhnliche Verbindungen oder Datenexfiltration, die auf eine Kompromittierung hindeuten könnten.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1190 Exploit Public-Facing Application | High | Head Mare nutzt Schwachstellen in ungepatchten TrueConf Servern aus |
| Defense Evasion | T1574 Hijack Execution Flow | High | Client-Installer durch PhantomCore zu ersetzen |
| Persistence | T1574 Hijack Execution Flow | Low | Client-Installer durch PhantomCore zu ersetzen |
- Die spezifischen CVEs oder Schwachstellen-IDs, die von Head Mare ausgenutzt wurden, sind im Artikel nicht genannt.
- Die genauen Funktionen und Fähigkeiten der PhantomCore-Malware werden nicht detailliert beschrieben.
- Es wird nicht spezifiziert, welche Versionen von TrueConf Servern anfällig sind oder welche Patch-Version die Schwachstellen behebt.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Möglich
Kundenfragen
- Können wir Reconnaissance detektieren?
- Können wir Resource Development detektieren?