Rapport CTI technique du 9 août 2026
Résumé exécutif
Kaspersky a documenté une nouvelle vague d'attaques du groupe hacktiviste pro-ukrainien Head Mare (alias PhantomCore, Fairy Trickster, Rainbow Hyena, UNG0901) contre des serveurs TrueConf non patchés. TrueConf est une plateforme de visioconférence largement déployée en Russie comme alternative on-premise à Zoom ou Teams, notamment dans les secteurs gouvernemental et industriel. L'attaquant se connecte sans authentification sur le port TCP 4307 ouvert par défaut, enchaîne deux failles internes documentées par le CERT de Kaspersky (KLCERT-26-057 et KLCERT-26-058) pour sortir du bac à sable applicatif et exécuter du code avec les privilèges NT AUTHORITY\SYSTEM, puis remplace l'installeur client légitime hébergé sur le serveur par une version vérolée livrant les backdoors PhantomCore et PhantomGraph.
Le vecteur est particulièrement insidieux parce qu'il touche par ricochet des organisations tierces : un employé qui n'utilise pas TrueConf en interne peut être infecté simplement en rejoignant une visioconférence hébergée par un partenaire ou un sous-traitant dont le serveur est compromis. Kaspersky observe plusieurs campagnes Head Mare actives en parallèle contre des cibles russes des secteurs instrumentation, électronique, transport, énergie, IT et développement logiciel, avec des accès initiaux combinant phishing, exploitation de services exposés et abus de la chaîne de sous-traitance.
Chronologie
| Date | Événement |
|---|---|
| Septembre 2025 | Premières activités documentées du cluster PhantomCore/Head Mare contre des réseaux russes |
| Avril 2026 | Check Point Research documente "Operation True Chaos" : exploitation d'un zero-day distinct sur TrueConf (CVE-2026-3502), attribuée à un acteur chinois lié à l'implant Havoc |
| Juin 2026 | TrueConf corrige KLCERT-26-057 et KLCERT-26-058 dans les versions 5.3.9, 5.4.9 et 5.5.5 (18 juin) |
| Juillet 2026 | Kaspersky détecte activement l'exploitation de ces deux failles par Head Mare sur des serveurs non mis à jour |
| 8 août 2026 | Publication du rapport Kaspersky Securelist et reprise par BleepingComputer |
Fiche vulnérabilité (format fiche CTI)
KLCERT-26-057 | CVSS : non attribué publiquement (pas de CVE) | TrueConf Server, environnement d'exécution sandboxé
Faille d'exécution de script permettant, depuis une connexion non authentifiée sur le port TCP 4307 ouvert par défaut, de faire exécuter un script arbitraire à l'intérieur de l'environnement isolé de TrueConf. Conditions d'exploitation : accès réseau au port 4307 d'un serveur TrueConf en version 5.3.x antérieure à 5.3.9, 5.4.x antérieure à 5.4.9, 5.5.x antérieure à 5.5.5, ou toute version antérieure. PoC disponible : non publié publiquement à ce stade, seule l'exploitation en conditions réelles est documentée par Kaspersky. Patch : mise à jour vers 5.3.9, 5.4.9 ou 5.5.5 (18 juin 2026).
KLCERT-26-058 | CVSS : non attribué publiquement (pas de CVE) | TrueConf Server, isolation sandbox
Faille d'évasion de bac à sable permettant, une fois KLCERT-26-057 exploitée, de sortir de l'environnement isolé et d'exécuter des commandes directement sur le système d'exploitation sous-jacent. Chaînée à la précédente, elle permet une élévation de privilèges jusqu'à NT AUTHORITY\SYSTEM. Conditions d'exploitation : identiques à KLCERT-26-057, exploitation post-évasion nécessaire. PoC disponible : non, exploitation en conditions réelles uniquement. Patch : même correctif que KLCERT-26-057.
Aucune des deux failles n'a reçu d'identifiant CVE public au moment de la rédaction ni de score CVSS officiel. L'impact décrit (accès réseau non authentifié menant à une exécution de code SYSTEM) correspond en pratique à une gravité critique, mais ce jugement reste une lecture technique du rapport Kaspersky et non une cotation vendeur ou NVD.
Pour mémoire, ces deux failles sont distinctes de CVE-2026-3502, un zero-day d'exécution de fichier arbitraire sur TrueConf documenté par Check Point Research en avril 2026 sous le nom "Operation True Chaos" et attribué à un acteur chinois lié à l'implant Havoc. Les deux campagnes partagent la même technique finale (livraison d'un installeur client trojanisé) mais des vulnérabilités et des attributions différentes.
Diagramme de la chaîne d'attaque

Chaîne d'exploitation reconstituée à partir du rapport Kaspersky Securelist du 8 août 2026 et de la reprise BleepingComputer.
Analyse technique
Étape 1 : accès initial non authentifié sur le port 4307
Le port TCP 4307 de TrueConf Server est ouvert par défaut et n'exige pas d'authentification pour établir une connexion. Head Mare scanne les plages d'adresses russes à la recherche de ce service exposé, sans avoir besoin d'identifiants valides ni de phishing préalable pour ce vecteur spécifique. C'est la surface d'attaque la plus simple à corriger : elle ne nécessite qu'un filtrage réseau ou une mise à jour, mais reste largement négligée sur les déploiements on-premise.
Étape 2 : exécution de script dans l'environnement isolé (KLCERT-26-057)
En exploitant KLCERT-26-057, l'attaquant fait exécuter un script arbitraire à l'intérieur du bac à sable applicatif de TrueConf. À ce stade, l'exécution reste confinée et ne donne pas encore accès au système hôte : c'est une primitive d'exécution de code contrainte, typique des architectures qui isolent les composants applicatifs (conteneur, sandbox utilisateur restreint, ou environnement d'exécution scripté).
Étape 3 : évasion du sandbox et élévation à SYSTEM (KLCERT-26-058)
KLCERT-26-058 permet de rompre l'isolation et d'exécuter des commandes directement sur l'OS hébergeant TrueConf. L'attaquant élève ensuite ses privilèges jusqu'à NT AUTHORITY\SYSTEM, ce qui lui donne un contrôle total du serveur : lecture/écriture arbitraire sur le système de fichiers, accès à la base de données TrueConf, et capacité à modifier les fichiers servis aux clients.
Étape 4 : trojanisation du web et de l'installeur client
Avec les privilèges SYSTEM, l'attaquant remplace le fichier \public\js\locale.php par un webshell, ce qui lui garantit un accès distant persistant même si la faille initiale est corrigée entre-temps. Il utilise ensuite cet accès pour explorer la base de données TrueConf et, surtout, remplacer le paquet d'installation du client TrueConf hébergé sur le serveur par une version modifiée intégrant le backdoor PhantomCore. Le nouvel installeur n'est pas signé numériquement, ce qui constitue un indicateur de détection exploitable côté client si les politiques d'exécution vérifient les signatures Authenticode.
Étape 5 : livraison aux utilisateurs et déploiement de PhantomGraph
Tout employé, interne ou externe à l'organisation compromise, qui se connecte au serveur TrueConf infecté pour participer à une réunion reçoit l'installeur vérolé comme mise à jour légitime. PhantomCore collecte des informations sur l'hôte infecté et permet l'exécution de commandes distantes. En parallèle, Head Mare déploie PhantomGraph, un second implant composé de deux DLL (SysExcSvc.dll et SysReadSvc.dll) qui communique via un compte Microsoft OneDrive légitime comme canal de commande et contrôle, un choix classique d'abus d'infrastructure cloud de confiance pour se fondre dans le trafic normal. Les activités observées via PhantomGraph incluent le dump mémoire de LSASS pour l'extraction d'identifiants, des commandes de reconnaissance (hostname, whoami) et l'établissement d'un tunnel SSH inversé.
Indicateurs de compromission
| Type | Valeur |
|---|---|
| Port réseau abusé | TCP 4307 (TrueConf Server, ouvert par défaut) |
| Fichier remplacé (webshell) | \public\js\locale.php |
| Implant 1 | PhantomCore (backdoor de collecte et d'exécution de commandes) |
| Implant 2 | PhantomGraph, composant A |
| Implant 2 | PhantomGraph, composant B |
| Canal C2 | Compte Microsoft OneDrive contrôlé par l'attaquant |
| Comportement post-exploitation | Dump mémoire LSASS, commandes hostname/whoami, tunnel SSH inversé |
| Vecteur de propagation secondaire | Installeur client TrueConf non signé numériquement distribué depuis un serveur compromis |
MITRE ATT&CK
Cette cartographie est une lecture technique du rapport Kaspersky et de sa reprise médiatique, pas une attribution officielle publiée par un fournisseur ATT&CK.
| Tactique | Technique | ID | Justification |
|---|---|---|---|
| Initial Access | Exploit Public-Facing Application | T1190 | Connexion non authentifiée sur le port 4307 exposé et exploitation de KLCERT-26-057 |
| Privilege Escalation | Escape to Host | T1611 | Évasion du bac à sable applicatif via KLCERT-26-058 vers un accès OS complet |
| Persistence | Server Software Component: Web Shell | T1505.003 | Remplacement de locale.php par un webshell |
| Credential Access | OS Credential Dumping: LSASS Memory | T1003.001 | Dump mémoire du processus LSASS via PhantomGraph |
| Command and Control | Web Service | T1102 | Utilisation d'un compte OneDrive légitime comme canal C2 pour PhantomGraph |
| Command and Control | Ingress Tool Transfer / Remote Access Software | T1219 | Établissement d'un tunnel SSH inversé |
| Discovery | System Owner/User Discovery | T1033 | Commandes de reconnaissance hostname et whoami |
| Lateral Movement | Trusted Relationship | T1199 | Compromission via des serveurs TrueConf de partenaires/sous-traitants |
| Initial Access (secondaire) | Supply Chain Compromise: Compromise Software Supply Chain | T1195.002 | Distribution d'un installeur client TrueConf trojanisé et non signé |
Remédiation : checklist opérationnelle
- Mettre à jour immédiatement tous les serveurs TrueConf vers les versions 5.3.9, 5.4.9, 5.5.5 ou ultérieures.
- Restreindre l'exposition du port TCP 4307 aux seules plages IP internes de confiance via pare-feu ou ACL réseau, indépendamment du patch.
- Vérifier la signature Authenticode de tout installeur client TrueConf téléchargé avant exécution, et bloquer les binaires non signés via AppLocker ou WDAC.
- Auditer le fichier \public\js\locale.php (et plus largement les fichiers PHP du répertoire public) sur tout serveur TrueConf pour détecter une modification récente ou un contenu de webshell.
- Chercher la présence de SysExcSvc.dll et SysReadSvc.dll sur les postes ayant utilisé un client TrueConf récemment mis à jour.
- Surveiller les connexions sortantes vers l'API Microsoft OneDrive depuis des processus inhabituels, en particulier depuis des hôtes n'ayant pas d'usage métier légitime de OneDrive.
- Activer la détection de dump LSASS (Credential Guard, ou règles EDR sur l'accès au processus lsass.exe) et alerter sur toute lecture mémoire par un processus non signé Microsoft.
- Pour les organisations ayant des relations de sous-traitance ou de partenariat impliquant des visioconférences TrueConf externes, sensibiliser les utilisateurs à ne jamais accepter une mise à jour client poussée automatiquement sans vérification, et privilégier le téléchargement depuis le site officiel de l'éditeur.
- Journaliser et surveiller les tunnels SSH sortants inhabituels depuis des serveurs de visioconférence, qui ne constituent pas un comportement normal pour ce type de service.
Sources
- Hackers breach TrueConf to trojanize client installers with backdoors : BleepingComputer
- Head Mare targets TrueConf Server with PhantomCore : Kaspersky Securelist
- Hackers exploit TrueConf zero-day to push malicious software updates : BleepingComputer
- PhantomCore exploits TrueConf vulnerabilities to breach Russian networks : The Hacker News