De bedreigingsacteur bekend als Hoofd Merrie Er is opnieuw waargenomen dat beveiligingsfouten in niet-gepatchte TrueConf-servers worden bewapend bij aanvallen op Russische bedrijven in de instrumentatie-, elektronica-, transport-, energie-, IT- en softwareontwikkelingssectoren.
De Russische cyberbeveiligingsleverancier Kaspersky zei dat het de aanvallen in juli 2026 had gedetecteerd.
De activiteit omvat het exploiteren van een kwetsbaarheidsketen in de TrueConf-videoconferentieserver om de originele TrueConf-clientinstallatieprogramma’s te vervangen door vergiftigde versies die de PhantomCore-achterdeur en de Remote Access Trojan (RAT) in gevoelige systemen afleveren.
De kwetsbaarheden, bijgehouden als KLCERT-26-057 en KLCERT-26-058, maken het uitvoeren van willekeurige code met verhoogde rechten mogelijk. De aanval heeft gevolgen voor TrueConf-serverversies 5.3.x tot 5.3.9, 5.4.x tot 5.4.9, 5.5.x tot 5.5.5 en eerder.
De aanvalsketen is als volgt:
- Aanvallers maken verbinding met de TrueConf-server op TCP-poort 4307, die standaard open is.
- Na een succesvolle verbinding maken de aanvallers gebruik van KLCERT-26-057 om een kwaadaardig script op de server uit te voeren.
- Het script wordt gestart in een geïsoleerde omgeving op de server, waardoor de toegang tot de functies van het besturingssysteem wordt beperkt.
- De aanvallers misbruiken vervolgens KLCERT-26-058 om uit de geïsoleerde omgeving te ontsnappen en willekeurige opdrachten uit te voeren op de onderliggende host.
- De aanvallers voeren willekeurige code uit op de server met NT AUTHORITYSYSTEM-rechten.
- De aanvallers vervangen het bestand “…publicjslocale.php” door een webshell om permanente toegang op afstand tot de getroffen server mogelijk te maken.
De webshell is volgens Kaspersky gebruikt om gegevens over de IT-infrastructuur te verzamelen, geprivilegieerde toegang te krijgen tot de TrueConf-database en uiteindelijk de oorspronkelijke TrueConf Client-distributie te vervangen door een geïnfecteerde versie die PhantomCore bevat.
Bovendien dient de webshell als kanaal voor een andere achterdeur met de codenaam PhantomGraph, die een zekere mate van code-overlapping deelt met PhantomCore en twee DLL-modules bevat:
“SysExcSvc.dll”, voor het ontvangen van opdrachten en het exfiltreren van de resultaten ervan naar Microsoft OneDrive-cloudopslag die wordt gebruikt als command-and-control (C2)
“SysReadSvc.dll”, voor het parseren van de door de eerste module ontvangen opdrachten, het uitvoeren ervan en het opslaan van de resultaten
“Om een blijvende aanwezigheid in het systeem tot stand te brengen, voeren de aanvallers een Base64-gecodeerde PowerShell-opdracht uit die SysExcSvc.dll en SysReadSvc.dll als Windows-services installeert”, aldus Kaspersky. “Wij denken dat de aanvallers deze malware opzettelijk in twee componenten hebben gesplitst om het voor EDR-tools moeilijker te maken om deze te detecteren.”
Bovendien is gebleken dat de bedreigingsactoren een omgekeerde SSH-tunnel lanceren, een geheugendump maken van het proces “lsass.exe” en algemene systeeminformatie verzamelen met behulp van opdrachten als hostnaam en whoami.
De kwetsbaarheden zijn inmiddels door de leverancier gepatcht in de nieuwste TrueConf Server-versies 5.3.9, 5.4.9 en 5.5.5, uitgebracht op 18 juni 2026. Organisaties die TrueConf gebruiken, worden geadviseerd de nieuwste versies te downloaden voor optimale bescherming.
Dit is niet de eerste keer dat Head Mare zich richt op zero-day-fouten in TrueConf om Russische entiteiten te onderscheiden. Eerder in april maakte Positive Technologies bekend dat drie kwetsbaarheden in de software (BDU:2025-10114, BDU:2025-10115 en BDU-2025-10116) sinds september 2025 door de groep werden misbruikt om PHP-webshells en kwaadaardige payloads te leveren voor informatiediefstal en opdrachtuitvoering.
Rond dezelfde tijd meldde Check Point ook dat een andere ernstige beveiligingsfout in de TrueConf-client (CVE-2026-3502) in het wild werd uitgebuit als een zero-day als onderdeel van een campagne gericht op overheidsinstanties in Zuidoost-Azië om het Havoc C2-framework in te zetten.
ViPNet-updatemechanisme gekaapt om HelloInjector en HelloProxy te implementeren
De ontwikkeling komt weken nadat Kaspersky zei dat het een nieuwe aanval in de stijl van geavanceerde persistente bedreigingen (APT) heeft ontdekt die al sinds mei 2026 aan de gang is met behulp van niet eerder gerapporteerde tools, voornamelijk door gebruik te maken van het updatemechanisme voor de ViPNet-productsuite om zich te richten op de Russische overheid, energie, transport, onderwijs en logistieke sectoren.
De HelloNet-aanval omvat de uitvoering van een kwaadaardige DLL (“wtsapi32.dll”) die zich voordoet als een legitiem bestand dat is gekoppeld aan het updatesysteem van de ViPNet-suite. De loader-DLL, genaamd HelloInjector, wordt sideloaded door de ViPNet update-binaire versie “itcsrvup64.exe”, wat resulteert in de uitvoering van de kwaadaardige payload vanuit “svchost.exe”.
“Na het starten controleert de malware het proces in de context waarin het werd gelanceerd”, aldus Kaspersky. “Als de naam van het hoofdproces niet svchost.exe is, begint de lader alle processen te doorlopen die in het besturingssysteem draaien. Het zoekt naar een proces waarvan de naam de string svchost bevat, en waarvan de opdrachtregel de string netsvcs bevat.”
“Als een dergelijk proces wordt gevonden, injecteert de lader zichzelf in het doelproces met behulp van de functies NtWriteVirtualMemory en NtCreateThreadEx.”
Eenmaal opnieuw opgestart binnen het nieuwe proces, controleert de lader de procesnaam een tweede keer op de aanwezigheid van de string “svchost.” Indien gevonden, laadt en voert HelloInjector de kwaadaardige lading uit die in platte tekst in de hoofdtekst is opgeslagen. De payload is een verborgen proxy en een lader voor extra modules die worden opgehaald van een C2-server. Het heeft de codenaam HelloProxy gekregen.
Naast het ondernemen van stappen om de normale werking van beveiligingsoplossingen die in de gebruikersmodus werken voor het filteren van netwerkverbindingen te verstoren, dient het als lader voor twee componenten:
- HalloExecutor, om opdrachten uit te voeren op het geïnfecteerde systeem en een SSH-tunnel naar de infrastructuur van de aanvaller te lanceren
- HelloCleaner, om logbestanden van ViPNet-software op te schonen en forensische sporen te wissen
Ook ontdekt in een van de geïnfecteerde systemen is een Rust-implantaat met de naam HelloBackdoor, waarmee bestandsuploads en -downloads van en naar de C2-server mogelijk zijn. Commando’s die niet overeenkomen met een vooraf gedefinieerd formaat, worden geïnterpreteerd als instructies die moeten worden uitgevoerd via “cmd.exe”.
In dit stadium is het duidelijk hoe de bedreigingsactoren de frauduleuze “wtsapi32.dll” DLL aan doelmachines leveren. De activiteiten zijn met weinig vertrouwen gekoppeld aan een onbekende Chineessprekende APT, onder verwijzing naar de Chinese website sina(.)com en een open-source softwaredownloadspiegel (“mirrors.ustc.edu(.)cn”) gehost door de Universiteit voor Wetenschap en Technologie van China.
Nu er bij eerdere aanvallen op Rusland gebruik is gemaakt van valse updates voor ViPNet, geven de bevindingen aan hoe wijdverbreide programma’s in het land lucratieve vectoren worden voor geavanceerde dreigingsactoren.