Nhóm tấn công đe dọa được gọi là Head Mare một lần nữa bị phát hiện đang vũ khí hóa các lỗ hổng bảo mật trên các máy chủ TrueConf chưa được vá lỗi. Các cuộc tấn công này nhắm vào hàng loạt công ty Nga thuộc các lĩnh vực thiết bị đo đạc, điện tử, vận tải, năng lượng, CNTT và phát triển phần mềm.
Hãng bảo mật Nga Kaspersky cho biết họ đã phát hiện các cuộc tấn công này vào tháng 7 năm 2026.
Hoạt động này bao gồm việc khai thác một chuỗi lỗ hổng trong máy chủ hội nghị truyền hình TrueConf để thay thế các bộ cài đặt ứng dụng TrueConf gốc bằng các phiên bản độc hại. Những phiên bản này sau đó sẽ phân phối backdoor PhantomCore và Trojan truy cập từ xa (RAT) vào các hệ thống dễ bị tổn thương.
Các lỗ hổng này được theo dõi dưới mã hiệu KLCERT-26-057 và KLCERT-26-058, cho phép thực thi mã tùy ý với quyền hạn nâng cao. Cuộc tấn công ảnh hưởng đến các phiên bản máy chủ TrueConf từ 5.3.x đến 5.3.9, 5.4.x đến 5.4.9, 5.5.x đến 5.5.5 và các phiên bản cũ hơn.
Chi tiết chuỗi tấn công
Chuỗi tấn công diễn ra như sau:
- Kẻ tấn công kết nối với máy chủ TrueConf qua cổng TCP 4307, vốn được mở theo mặc định.
- Sau khi kết nối thành công, chúng khai thác lỗ hổng KLCERT-26-057 để chạy một tập lệnh độc hại trên máy chủ.
- Tập lệnh này khởi chạy trong một môi trường cô lập trên máy chủ, làm hạn chế khả năng truy cập vào các chức năng của hệ điều hành.
- Kẻ tấn công sau đó khai thác tiếp lỗ hổng KLCERT-26-058 để thoát khỏi môi trường cô lập và thực thi các lệnh tùy ý trên máy chủ lưu trữ.
- Chúng thực thi mã tùy ý trên máy chủ với quyền NT AUTHORITY\SYSTEM.
- Cuối cùng, kẻ tấn công thay thế tệp "...\public\js\locale.php" bằng một web shell để duy trì quyền truy cập từ xa liên tục vào máy chủ bị xâm nhập.
Theo Kaspersky, web shell này đã được tận dụng để thu thập dữ liệu về hạ tầng CNTT, giành quyền truy cập đặc quyền vào cơ sở dữ liệu TrueConf và cuối cùng là thay thế bộ phân phối TrueConf Client gốc bằng phiên bản nhiễm mã độc chứa PhantomCore.
Hơn nữa, web shell còn đóng vai trò là kênh dẫn cho một backdoor khác có tên mã là PhantomGraph. Backdoor này có một số đoạn mã trùng lặp với PhantomCore và bao gồm hai module DLL:
- "SysExcSvc.dll": Dùng để nhận lệnh và trích xuất kết quả gửi về bộ nhớ lưu trữ đám mây Microsoft OneDrive, nơi được sử dụng làm máy chủ điều khiển (C2).
- "SysReadSvc.dll": Dùng để phân tích các lệnh nhận được từ module đầu tiên, thực thi chúng và lưu trữ kết quả.
"Để thiết lập sự hiện diện lâu dài trong hệ thống, kẻ tấn công thực thi một lệnh PowerShell mã hóa Base64 nhằm cài đặt SysExcSvc.dll và SysReadSvc.dll dưới dạng các dịch vụ Windows," Kaspersky cho biết. "Chúng tôi tin rằng kẻ tấn công đã cố tình chia nhỏ phần mềm độc hại này thành hai thành phần để khiến các công cụ EDR khó phát hiện hơn."
Ngoài ra, các tác nhân đe dọa còn bị phát hiện đã khởi chạy một đường hầm ngược SSH (SSH reverse tunnel), trích xuất bộ nhớ của tiến trình "lsass.exe" và thu thập thông tin hệ thống chung bằng các lệnh như hostname và whoami.
Các lỗ hổng này đã được nhà cung cấp vá trong các phiên bản TrueConf Server mới nhất (5.3.9, 5.4.9 và 5.5.5) phát hành vào ngày 18 tháng 6 năm 2026. Các tổ chức đang sử dụng TrueConf được khuyến nghị tải xuống các phiên bản mới nhất để được bảo vệ tối ưu.
Đây không phải là lần đầu tiên Head Mare nhắm mục tiêu vào các lỗi Zero-Day trong TrueConf để tấn công các thực thể Nga. Vào tháng 4 năm nay, Positive Technologies đã tiết lộ rằng ba lỗ hổng trong phần mềm (BDU:2025-10114, BDU:2025-10115 và BDU-2025-10116) đã bị nhóm này lạm dụng từ tháng 9 năm 2025 để phân phối web shell PHP và các tải trọng độc hại nhằm đánh cắp thông tin.
Cùng thời điểm đó, Check Point cũng báo cáo rằng một lỗ hổng bảo mật nghiêm trọng khác trong TrueConf client (CVE-2026-3502) đã bị khai thác dưới dạng Zero-Day trong một chiến dịch nhắm vào các cơ quan chính phủ ở Đông Nam Á để triển khai framework Havoc C2.
Cơ chế cập nhật ViPNet bị lợi dụng để triển khai HelloInjector và HelloProxy
Diễn biến này xảy ra vài tuần sau khi Kaspersky cho biết họ đã phát hiện một cuộc tấn công kiểu APT mới đã diễn ra ít nhất từ tháng 5 năm 2026. Cuộc tấn công này sử dụng các công cụ chưa từng được báo cáo trước đây, chủ yếu bằng cách lợi dụng cơ chế cập nhật của bộ sản phẩm ViPNet để nhắm mục tiêu vào các lĩnh vực chính phủ, năng lượng, vận tải, giáo dục và hậu cần của Nga.
Cuộc tấn công HelloNet liên quan đến việc thực thi một DLL độc hại ("wtsapi32.dll") giả mạo là tệp hợp lệ liên quan đến hệ thống cập nhật bộ sản phẩm ViPNet. DLL tải (loader), được đặt tên là HelloInjector, được sideloaded bởi tệp thực thi cập nhật ViPNet "itcsrvup64.exe", dẫn đến việc thực thi tải trọng độc hại từ bên trong "svchost.exe".
Sau khi khởi động bên trong tiến trình mới, HelloInjector sẽ tải và thực thi tải trọng độc hại được lưu trữ trong thân của nó dưới dạng văn bản thuần túy (plaintext). Tải trọng này là một proxy ẩn và là trình tải cho các module bổ sung được lấy từ máy chủ C2, nó được đặt tên mã là HelloProxy.
Bên cạnh việc thực hiện các bước can thiệp vào hoạt động bình thường của các giải pháp bảo mật, nó còn phục vụ như một trình tải cho hai thành phần:
- HelloExecutor: Để thực thi lệnh trên hệ thống bị nhiễm và khởi chạy đường hầm SSH đến hạ tầng của kẻ tấn công.
- HelloCleaner: Để xóa các tệp nhật ký (log) của phần mềm ViPNet và xóa dấu vết pháp y.
Tại giai đoạn này, các hoạt động đã được liên kết với một nhóm APT nói tiếng Trung chưa xác định với độ tin cậy thấp, dựa trên các tham chiếu đến trang web Trung Quốc và các máy chủ tải phần mềm nguồn mở tại Trung Quốc.