đ Contexte
En juillet 2026, les chercheurs de Kaspersky ont identifiĂ© une campagne active du groupe hacktivist Head Mare exploitant une chaĂźne de vulnĂ©rabilitĂ©s dans des serveurs TrueConf non patchĂ©s. L’analyse technique a Ă©tĂ© publiĂ©e le 7 aoĂ»t 2026 sur Securelist, relayĂ©e par BleepingComputer le 8 aoĂ»t 2026.
âïž Vecteur d’attaque et chaĂźne d’exploitation
L’attaque repose sur l’exploitation de deux vulnĂ©rabilitĂ©s critiques :
- KLCERT-26-057 : exĂ©cution de script malveillant dans l’environnement isolĂ© TrueConf via le port TCP 4307 (ouvert par dĂ©faut), sans authentification
- KLCERT-26-058 : échappement du sandbox et exécution de commandes OS avec privilÚges SYSTEM
Une fois l’accĂšs obtenu, les attaquants ont :
- Déployé un web shell PHP (
locale.php) pour maintenir l’accĂšs - RemplacĂ© l’installateur lĂ©gitime TrueConf Client par une version trojanisĂ©e non signĂ©e numĂ©riquement
- Distribué cet installateur malveillant à tous les utilisateurs se connectant au serveur compromis
đŠ Malwares dĂ©ployĂ©s
- PhantomCore : backdoor DLL offrant reconnaissance systÚme, vol de credentials (dump mémoire LSASS), et communication C2
- PhantomGraph (SysExcSvc.dll et SysReadSvc.dll) : backdoor communiquant via Microsoft OneDrive pour masquer le trafic malveillant dans du trafic cloud légitime
Les deux backdoors sont installés en tant que services Windows pour la persistance.
đ Persistance et mouvement latĂ©ral
- Clé de registre :
HKEY_CURRENT_USER\Software\Classes\CLSID{0340F119-A598-4ed9-B0AC-6F6A12D3E755}\InprocServer32 - Installation des DLL malveillantes comme services Windows
- Tunnels SSH inversés pour le mouvement latéral
- Dump de la mĂ©moire du processus LSASS pour l’exfiltration de credentials
đŻ Cibles et impact
La campagne cible principalement des organisations russes dans les secteurs : instrumentation, Ă©lectronique, transport, Ă©nergie, IT et dĂ©veloppement logiciel. La nature supply chain de l’attaque expose Ă©galement les organisations tierces dont les employĂ©s se connectent Ă des serveurs TrueConf compromis.
đ Versions affectĂ©es et correctifs
- TrueConf Server versions 5.3.x < 5.3.9, 5.4.x < 5.4.9, 5.5.x < 5.5.5, et toutes versions antérieures
- Patches disponibles depuis le 18 juin 2026
đ Nature de l’article
Il s’agit d’une alerte d’exploitation active combinant analyse technique dĂ©taillĂ©e et liste d’IOCs, produite par Rescana Ă partir des travaux de Kaspersky et BleepingComputer, destinĂ©e aux Ă©quipes CTI et SOC.
đ§ TTPs et IOCs dĂ©tectĂ©s
Acteurs de menace
TTP
- T1190 â Exploit Public-Facing Application (Initial Access)
- T1566 â Phishing (Initial Access)
- T1199 â Trusted Relationship (Initial Access)
- T1505.003 â Server Software Component: Web Shell (Persistence)
- T1059 â Command and Scripting Interpreter (Execution)
- T1547.001 â Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder (Persistence)
- T1574.002 â Hijack Execution Flow: DLL Side-Loading (Persistence)
- T1543.003 â Create or Modify System Process: Windows Service (Persistence)
- T1068 â Exploitation for Privilege Escalation (Privilege Escalation)
- T1553.002 â Subvert Trust Controls: Code Signing (Defense Evasion)
- T1102.002 â Web Service: Bidirectional Communication (Command and Control)
- T1003.001 â OS Credential Dumping: LSASS Memory (Credential Access)
- T1572 â Protocol Tunneling (Command and Control)
- T1071.001 â Application Layer Protocol: Web Protocols (Command and Control)
- T1041 â Exfiltration Over C2 Channel (Exfiltration)
IOC
- IPv4 :
81.177.32.12â AbuseIPDB · VT · ThreatFox - IPv4 :
194.87.239.71â AbuseIPDB · VT · ThreatFox - IPv4 :
194.87.93.153â AbuseIPDB · VT · ThreatFox - IPv4 :
38.244.205.244â AbuseIPDB · VT · ThreatFox - IPv4 :
31.59.102.61â AbuseIPDB · VT · ThreatFox - Domaines :
penzadogshelter.siteâ VT · URLhaus · ThreatFox - Domaines :
trendy-market.siteâ VT · URLhaus · ThreatFox - Domaines :
bright-deals.siteâ VT · URLhaus · ThreatFox - Domaines :
nova-stream.siteâ VT · URLhaus · ThreatFox - Domaines :
rinomobile.inkâ VT · URLhaus · ThreatFox - Domaines :
urbanpixel.storeâ VT · URLhaus · ThreatFox - Domaines :
flexish.shopâ VT · URLhaus · ThreatFox - Domaines :
media-hub.todayâ VT · URLhaus · ThreatFox - Domaines :
cosmetic-deals.storeâ VT · URLhaus · ThreatFox - Domaines :
vks.gossopka.forumâ VT · URLhaus · ThreatFox - MD5 :
4d27b4eb1c5dbb3d8160f29b8119523eâ VT · MalwareBazaar - MD5 :
748c9f8cb1065000616204935f96207fâ VT · MalwareBazaar - MD5 :
c5a460e4e68a088f6e51b2c6474642ecâ VT · MalwareBazaar - MD5 :
489f43be558b2679284ceabed7adc4f3â VT · MalwareBazaar - MD5 :
dd1fd2b459b97b7d59375cb8383cd19aâ VT · MalwareBazaar - Fichiers :
locale.php - Fichiers :
SysExcSvc.dll - Fichiers :
SysReadSvc.dll - Chemins :
HKEY_CURRENT_USER\Software\Classes\CLSID{0340F119-A598-4ed9-B0AC-6F6A12D3E755}\InprocServer32
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 10 aoĂ»t 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- PhantomCore (backdoor)
- PhantomGraph (backdoor)
- locale.php (tool)
đą Indice de vĂ©rification factuelle : 75/100 (haute)
- ⏠rescana.com â source non rĂ©fĂ©rencĂ©e (0pts)
- â 11451 chars â texte complet (fulltext extrait) (15pts)
- â 24 IOCs dont des hashes (15pts)
- â 5/6 IOCs confirmĂ©s (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (15pts)
- â 15 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- â acteur(s) identifiĂ©(s) : Head Mare (5pts)
- ⏠pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
194.87.239.71(ip) â VT (4/91 dĂ©tections)194.87.93.153(ip) â VT (3/91 dĂ©tections)penzadogshelter.site(domain) â VT (3/91 dĂ©tections)trendy-market.site(domain) â VT (4/91 dĂ©tections)bright-deals.site(domain) â VT (3/91 dĂ©tections)
đ Source originale : https://www.rescana.com/post/active-exploitation-alert-head-mare-hacktivists-exploit-trueconf-vulnerabilities-to-trojanize-client-installers-with-pha