20 серпня CISA додала CVE-2026-72529 і CVE-2026-72530 у TrueConf Server до каталогу відомих експлуатованих вразливостей, підтвердивши їх активне використання. TrueConf випустила виправлені збірки 5.3.9, 5.4.9 і 5.5.5 ще 18 червня. Адміністраторам потрібно оновитися зараз, перевірити доступність TCP-порту 4307 і дослідити сервер, а не вважати встановлений патч доказом відсутності попереднього злому.
Інцидент може виходити за межі сервера. Kaspersky спостерігала, як зловмисник замінив справжній дистрибутив TrueConf Client на скомпрометованому сервері партнера непідписаною збіркою з бекдором PhantomCore. Тому існують дві окремі гілки реагування: для операторів сервера та для людей, які завантажили й запустили клієнт із ураженої інфраструктури.
Кому потрібно діяти?
| Ваша ситуація | Що робити зараз |
|---|---|
| Ви керуєте TrueConf Server 5.3.x, 5.4.x або 5.5.x | Встановіть щонайменше 5.3.9, 5.4.9 або 5.5.5 для відповідної гілки, а потім збережіть і перевірте журнали та серверні артефакти. За можливості використовуйте найновіший підтримуваний випуск. |
| У вас TrueConf Server 5.2 або старіший | Зверніться до підтримки TrueConf і сплануйте перехід на підтримувану виправлену версію. До міграції не відкривайте TCP 4307 для широкого доступу. |
| Ви лише отримали посилання на зустріч і нічого не встановлювали | Спостережуваний ланцюг не доводить зараження від самого отримання посилання чи участі в зустрічі. Перевірте організатора та не приймайте несподівані пропозиції оновлення. |
| Ви завантажили TrueConf Client, але не запускали | До відкриття перевірте цифровий підпис файла. Якщо TrueConf не є дійсним підписантом, ізолюйте файл і повідомте організацію, яка надала завантаження. |
| Ви запустили непідписаний інсталятор TrueConf | Від’єднайте Windows-PC від чутливих мереж, збережіть файл і деталі сповіщень, перевірте систему на шкідливе ПЗ та закріплення, а секрети змініть із чистого пристрою. |
Як пов’язані дві вразливості TrueConf
CVE-2026-72529 — це відсутність автентифікації у критичній функції. Віддалений неавтентифікований зловмисник із мережевим доступом до служби може змусити сервер виконати довільний скрипт. CVE-2026-72530 — ін’єкція коду, яка дає змогу вийти з ізольованого середовища й виконати довільний код.
У звіті Kaspersky описано підключення без автентифікації через TCP-порт 4307, виклик серверної функції зі шкідливим скриптом, вихід з ізольованого середовища та виконання від імені NT AUTHORITY\SYSTEM. Після цього атакувальник замінив ...\public\js\locale.php на web shell і використав привілейований доступ до бази даних.
Зламаний сервер також став точкою поширення ПЗ. Оригінальний пакет TrueConf Client замінили троянізованою непідписаною версією з PhantomCore. Згодом Kaspersky знайшла модулі PhantomGraph SysExcSvc.dll і SysReadSvc.dll, обмін командами через OneDrive, доступ до LSASS і reverse SSH tunnel. Це артефакти спостережуваної кампанії, а не список ознак, який доводить однаковий злам кожного відкритого сервера TrueConf.
План реагування для TrueConf Server
- Визначте встановлену гілку. До змін запишіть поточну версію та шлях оновлення. Для 5.3.x потрібна 5.3.9 або новіша, для 5.4.x — 5.4.9 або новіша, для 5.5.x — 5.5.5 або новіша. Щодо міграції з 5.2 і старіших зверніться до TrueConf.
- Обмежте TCP 4307. Перевірте, чи доступний порт з інтернету або недовірених мереж. Дозвольте підключення лише системам, яким воно потрібне; закритий порт зменшує ризик, але не доводить чистоту хоста.
- Збережіть докази до очищення. Експортуйте журнали застосунку, вебсервера, автентифікації, firewall, EDR і proxy. Запишіть часові мітки, listening services, незвичні дочірні процеси та свіжі адміністративні зміни.
- Перевірте вебкаталог і дистрибутиви. Порівняйте
locale.php, пакети TrueConf Client і змінені поруч файли з довіреними копіями виробника. Шукайте web shells, неочікувані scripts, зміни бази даних і нові привілейовані акаунти. - Шукайте подальший доступ. Перевірте згадані назви DLL-служб, підозрілий трафік OneDrive, доступ до LSASS, reverse SSH tunnels, невідомі services, scheduled tasks та вихідні з’єднання. Відсутність одного опублікованого індикатора не виключає інший payload.
- Змініть секрети після стримування. Якщо є підозра на злам, анулюйте серверні облікові дані, service accounts, API keys, certificates та адміністративні сесії з довіреної системи. Якщо цілісність неможливо встановити, відновіть сервер із відомо чистого образу.
Строки CISA — 23 серпня для CVE-2026-72529 і 3 вересня для CVE-2026-72530 — є вимогою для цивільних федеральних установ США. Іншим організаціям не варто сприймати пізнішу дату як безпечне вікно для очікування. Інструкція щодо CVE-2026-33824 у Windows IKE пояснює таку саму важливу різницю між встановленням виправлення та перевіркою попередньої експозиції.
Як перевірити завантажений TrueConf Client
Kaspersky стверджує, що спостережуваний шкідливий TrueConf Client не мав дійсного цифрового підпису TrueConf. У Windows натисніть інсталятор правою кнопкою, відкрийте Властивості → Цифрові підписи, виберіть підпис і переконайтеся, що Windows вважає його дійсним, а підписант відповідає виробнику. Знайоме ім’я файла, іконка або HTTPS-адреса не є достатнім доказом, якщо сам сервер постачальника був зламаний.
Якщо файл не запускали, ізолюйте його й повідомте організацію, яка надала посилання, щоб вона перевірила сервер. Якщо інсталятор виконувався, від’єднайте ПК і перевірте services, startup entries, scheduled tasks, останні downloads, exclusions засобів захисту, незвичну активність PowerShell та вихідні з’єднання. Повне сканування Gridinsoft Anti-Malware допоможе знайти відомі payloads і механізми закріплення у Windows. Чистий результат не доводить, що бекдор ніколи не запускався, і не повертає секретність уже доступних credentials, тому важливі робочі, поштові, browser, VPN і password-manager секрети змініть потім із чистого пристрою.
Не змішуйте цей ланцюг з усіма фейковими завантаженнями програм для відеоконференцій. Інструкція щодо фальшивих інсталяторів Zoom і WebEx зі Starland RAT описує підроблені сайти; випадок TrueConf важливий тим, що зловмисник використовував справжній сервер партнера.
Що доводить запис CISA, а що залишається невідомим
Запис KEV підтверджує експлуатацію обох вразливостей у реальних атаках. CISA не наводить публічну кількість потерпілих і позначає використання у ransomware-кампаніях як невідоме. Kaspersky повідомляє про атаки на російські організації у виробництві, електроніці, транспорті, енергетиці, IT та розробці ПЗ, але ця вибірка не є повним світовим підрахунком.
Так само патч закриває описаний шлях через вразливості, але не видаляє вже встановлений web shell, троянізований клієнт, викрадені облікові дані чи наступний бекдор. Перевірку версії, розслідування сервера та реагування на endpoint слід виконувати як пов’язані, але окремі завдання.
Джерела
- CISA. «CISA Adds Two Known Exploited Vulnerabilities to Catalog», 20 серпня 2026 року. Додавання до KEV і вимоги до виправлення.
- Kaspersky Securelist. «Head Mare delivers PhantomCore and PhantomGraph backdoors via an unpatched TrueConf server», 11 серпня 2026 року. Ланцюг атаки, артефакти та перевірка підпису клієнта.
- TrueConf. «TrueConf Server: Security Updates for June 2026», 18 червня 2026 року. Виправлені версії та рекомендації виробника.
