🔍 Contexte

En juillet 2026, les chercheurs de Kaspersky ont identifiĂ© une campagne active du groupe hacktivist Head Mare exploitant une chaĂźne de vulnĂ©rabilitĂ©s dans des serveurs TrueConf non patchĂ©s. L’analyse technique a Ă©tĂ© publiĂ©e le 7 aoĂ»t 2026 sur Securelist, relayĂ©e par BleepingComputer le 8 aoĂ»t 2026.

⚙ Vecteur d’attaque et chaĂźne d’exploitation

L’attaque repose sur l’exploitation de deux vulnĂ©rabilitĂ©s critiques :

  • KLCERT-26-057 : exĂ©cution de script malveillant dans l’environnement isolĂ© TrueConf via le port TCP 4307 (ouvert par dĂ©faut), sans authentification
  • KLCERT-26-058 : Ă©chappement du sandbox et exĂ©cution de commandes OS avec privilĂšges SYSTEM

Une fois l’accĂšs obtenu, les attaquants ont :

  1. DĂ©ployĂ© un web shell PHP (locale.php) pour maintenir l’accĂšs
  2. RemplacĂ© l’installateur lĂ©gitime TrueConf Client par une version trojanisĂ©e non signĂ©e numĂ©riquement
  3. Distribué cet installateur malveillant à tous les utilisateurs se connectant au serveur compromis

🩠 Malwares dĂ©ployĂ©s

  • PhantomCore : backdoor DLL offrant reconnaissance systĂšme, vol de credentials (dump mĂ©moire LSASS), et communication C2
  • PhantomGraph (SysExcSvc.dll et SysReadSvc.dll) : backdoor communiquant via Microsoft OneDrive pour masquer le trafic malveillant dans du trafic cloud lĂ©gitime

Les deux backdoors sont installés en tant que services Windows pour la persistance.

🔐 Persistance et mouvement latĂ©ral

  • ClĂ© de registre : HKEY_CURRENT_USER\Software\Classes\CLSID{0340F119-A598-4ed9-B0AC-6F6A12D3E755}\InprocServer32
  • Installation des DLL malveillantes comme services Windows
  • Tunnels SSH inversĂ©s pour le mouvement latĂ©ral
  • Dump de la mĂ©moire du processus LSASS pour l’exfiltration de credentials

🎯 Cibles et impact

La campagne cible principalement des organisations russes dans les secteurs : instrumentation, Ă©lectronique, transport, Ă©nergie, IT et dĂ©veloppement logiciel. La nature supply chain de l’attaque expose Ă©galement les organisations tierces dont les employĂ©s se connectent Ă  des serveurs TrueConf compromis.

📅 Versions affectĂ©es et correctifs

  • TrueConf Server versions 5.3.x < 5.3.9, 5.4.x < 5.4.9, 5.5.x < 5.5.5, et toutes versions antĂ©rieures
  • Patches disponibles depuis le 18 juin 2026

📄 Nature de l’article

Il s’agit d’une alerte d’exploitation active combinant analyse technique dĂ©taillĂ©e et liste d’IOCs, produite par Rescana Ă  partir des travaux de Kaspersky et BleepingComputer, destinĂ©e aux Ă©quipes CTI et SOC.

🧠 TTPs et IOCs dĂ©tectĂ©s

Acteurs de menace

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1566 — Phishing (Initial Access)
  • T1199 — Trusted Relationship (Initial Access)
  • T1505.003 — Server Software Component: Web Shell (Persistence)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1547.001 — Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder (Persistence)
  • T1574.002 — Hijack Execution Flow: DLL Side-Loading (Persistence)
  • T1543.003 — Create or Modify System Process: Windows Service (Persistence)
  • T1068 — Exploitation for Privilege Escalation (Privilege Escalation)
  • T1553.002 — Subvert Trust Controls: Code Signing (Defense Evasion)
  • T1102.002 — Web Service: Bidirectional Communication (Command and Control)
  • T1003.001 — OS Credential Dumping: LSASS Memory (Credential Access)
  • T1572 — Protocol Tunneling (Command and Control)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)

IOC

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 10 aoĂ»t 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • PhantomCore (backdoor)
  • PhantomGraph (backdoor)
  • locale.php (tool)

🟱 Indice de vĂ©rification factuelle : 75/100 (haute)

  • ⬜ rescana.com — source non rĂ©fĂ©rencĂ©e (0pts)
  • ✅ 11451 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 24 IOCs dont des hashes (15pts)
  • ✅ 5/6 IOCs confirmĂ©s (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (15pts)
  • ✅ 15 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifiĂ©(s) : Head Mare (5pts)
  • ⬜ pas de CVE Ă  vĂ©rifier (0pts)

IOCs confirmés externellement :

  • 194.87.239.71 (ip) → VT (4/91 dĂ©tections)
  • 194.87.93.153 (ip) → VT (3/91 dĂ©tections)
  • penzadogshelter.site (domain) → VT (3/91 dĂ©tections)
  • trendy-market.site (domain) → VT (4/91 dĂ©tections)
  • bright-deals.site (domain) → VT (3/91 dĂ©tections)

🔗 Source originale : https://www.rescana.com/post/active-exploitation-alert-head-mare-hacktivists-exploit-trueconf-vulnerabilities-to-trojanize-client-installers-with-pha