IOC.txt
По каналам Национального координационного центра по компьютерным инцидентам поступают сведения о массовой эксплуатации уязвимостей BDU:2026-11246 и BDU:2026-11247 в необновленных версиях программного обеспечения TrueConf Server.
Эксплуатируя указанную связку критических уязвимостей, злоумышленники получают возможность удаленного выполнения произвольного кода с максимальными системными привилегиями, что позволяет им полностью скомпрометировать сервер, внедрить веб-шелл для персистентного доступа, похитить учетные данные из базы данных и модифицировать файлы сервера. В частности, атакующие подменяют легитимный установочный пакет клиента для архитектуры x64, в результате чего все участники видеоконференций, подключающиеся к такому серверу, получают предложение установить «обновленную» версию, которая в действительности содержит вредоносное ПО PhantomCore, обеспечивающее злоумышленникам полный удаленный контроль над рабочими станциями жертв.
Настоятельно рекомендуем:
1. В кратчайшие сроки обновить уязвимые серверы TrueConf до версий 5.3.9, 5.4.9 или 5.5.5 (в зависимости от используемой ветки).
2. Провести сканирование серверов на предмет наличия индикаторов компрометации (прилагаем).
3. Провести полную проверку антивирусным ПО с актуальными антивирусными базами и программными модулями.
4. Ознакомиться с публичным отчётом Лаборатории Касперского, посвященным данной угрозе:
https://ics-cert.kaspersky.ru/publications/reports/2026/08/07/head-mare-exploits-vulnerabilities-in-trueconf-server-to-deliver-phantomcore-malware/
5. Если сотрудники Вашей организации подключались к видеоконференциям на внешних площадках TrueConf, их рабочие станции также попадают в зону риска - на них могли быть установлены инсталляционные пакеты с вредоносным кодом. Рекомендуем в кратчайшие сроки провести проверку всех конечных устройств, участвовавших в таких сессиях, посредством средств антивирусной защиты и при необходимости предпринять меры по устранению выявленных угроз.
С уважением,
Команда Национального координационного центра по компьютерным инцидентам
107031, г. Москва, ул. Большая Лубянка, д. 1/3
Email: incident@cert.gov.ru, info@cert.gov.ru
Сайт: http://cert.gov.ru/
Тел.: +7 (980) 162-28-40
Эксплуатируя указанную связку критических уязвимостей, злоумышленники получают возможность удаленного выполнения произвольного кода с максимальными системными привилегиями, что позволяет им полностью скомпрометировать сервер, внедрить веб-шелл для персистентного доступа, похитить учетные данные из базы данных и модифицировать файлы сервера. В частности, атакующие подменяют легитимный установочный пакет клиента для архитектуры x64, в результате чего все участники видеоконференций, подключающиеся к такому серверу, получают предложение установить «обновленную» версию, которая в действительности содержит вредоносное ПО PhantomCore, обеспечивающее злоумышленникам полный удаленный контроль над рабочими станциями жертв.
Настоятельно рекомендуем:
1. В кратчайшие сроки обновить уязвимые серверы TrueConf до версий 5.3.9, 5.4.9 или 5.5.5 (в зависимости от используемой ветки).
2. Провести сканирование серверов на предмет наличия индикаторов компрометации (прилагаем).
3. Провести полную проверку антивирусным ПО с актуальными антивирусными базами и программными модулями.
4. Ознакомиться с публичным отчётом Лаборатории Касперского, посвященным данной угрозе:
https://ics-cert.kaspersky.ru/publications/reports/2026/08/07/head-mare-exploits-vulnerabilities-in-trueconf-server-to-deliver-phantomcore-malware/
5. Если сотрудники Вашей организации подключались к видеоконференциям на внешних площадках TrueConf, их рабочие станции также попадают в зону риска - на них могли быть установлены инсталляционные пакеты с вредоносным кодом. Рекомендуем в кратчайшие сроки провести проверку всех конечных устройств, участвовавших в таких сессиях, посредством средств антивирусной защиты и при необходимости предпринять меры по устранению выявленных угроз.
С уважением,
Команда Национального координационного центра по компьютерным инцидентам
107031, г. Москва, ул. Большая Лубянка, д. 1/3
Email: incident@cert.gov.ru, info@cert.gov.ru
Сайт: http://cert.gov.ru/
Тел.: +7 (980) 162-28-40