LONDON (IT BOLTWISE) – Ein Angreifer namens Head Mare nutzt erneut ungeschlossene Sicherheitslücken in TrueConf-Servern, um Client-Installer durch präparierte Versionen zu ersetzen. Die Manipulation führt laut Kaspersky zu einem Rückkanal mit PhantomCore sowie zusätzlicher Funktionalität über PhantomGraph. Betroffen sind TrueConf Server in mehreren 5.3.x- bis 5.5.x-Versionen; bis zur gepatchten Freigabe sollten Unternehmen sofort migrieren. Parallel zeigt die Analyse, wie Angreifer über Vertrauensketten und Update-Mechanismen weitere IT-Komponenten kompromittieren können.

Wer TrueConf im Produktionsumfeld nutzt, sollte die Meldung nicht als reines „Patch-Reminder“ abhaken: Head Mare zielt nach den Angaben von Kaspersky gezielt darauf ab, über TrueConf-Server eine nachgelagerte Phase der Kompromittierung anzustoßen. Dabei geht es nicht nur um das Ausnutzen einer einzelnen Schwachstelle, sondern um eine Kette aus zwei Lücken (KLCERT-26-057 und KLCERT-26-058), die am Ende dazu führt, dass Angreifer den eigentlichen Verteilmechanismus für den TrueConf-Client unterlaufen. Technisch ist das deshalb besonders heikel, weil nicht nur die Serverumgebung betroffen ist, sondern das Opfer anschließend vermutlich auch dann „infizierte Software“ ausführt, wenn es anschließend die Client-Komponente aktualisiert oder neu installiert.
Im Kern beschreibt die Analyse, wie der Angreifer zunächst eine Verbindung zum TrueConf-Server auf dem TCP-Port 4307 aufbaut, der laut Beschreibung standardmäßig offen ist. Anschließend nutzt der Angreifer KLCERT-26-057, um auf dem Server einen schadhaften Script-Runner zu starten, der in einer isolierten Umgebung („isolated environment“) läuft. Der nächste Schritt knüpft daran an: Mit KLCERT-26-058 „bricht“ die Schadsoftware aus dieser Isolation aus und kann anschließend beliebige Befehle auf dem zugrunde liegenden Host ausführen. Dadurch erreicht der Code Schreib- und Ausführungsrechte mit NT AUTHORITYSYSTEM, was in typischen Windows-Setups administrative Kontrolle erheblich vereinfacht.
Von dort aus wird die Attacke in die Verteilkette zurückgespielt: Laut Kaspersky ersetzt die Kampagne eine Datei namens „…publicjslocale.php“ durch eine Web-Shell, die dem kompromittierten Server eine persistente Remote-Verwaltung ermöglicht. Diese Komponente dient anschließend als Drehscheibe, um Daten über die IT-Infrastruktur einzusammeln, privilegierten Zugriff auf die TrueConf-Datenbank zu erlangen und schließlich den TrueConf-Client-Download durch eine infizierte Version auszutauschen. In der Praxis verschiebt sich damit das Risiko von der „internen“ Serverausnutzung hin zu einer „Supply-Chain“-ähnlichen Komponente: Das Ziel ist nicht bloß die kurzfristige Ausführung von Code, sondern die Platzierung eines präparierten Installer-Pakets, das beim nächsten Schritt des Anwenders oder des Admins aktiv wird. Zusätzlich wird berichtet, dass die Web-Shell als Träger für PhantomGraph fungiert, das Code-Überlappungen mit PhantomCore aufweist und eigene DLL-Module („SysExcSvc.dll“ und „SysReadSvc.dll“) umfasst.
Die beiden genannten DLL-Module spielen auch für die Tarnung eine Rolle. Laut Kaspersky installieren die Angreifer mit einem Base64-kodierten PowerShell-Befehl die Module als Windows-Services, um auch nach Reboots fortzufahren. Die Aufteilung in mehrere Bausteine soll dabei die Erkennung durch EDR-Werkzeuge erschweren, weil Telemetrie nicht zwangsläufig den gesamten Funktionsumfang in einer einzigen Artefaktkette sichtbar macht. Neben dem Service-Setup wird außerdem beschrieben, dass die Angreifer einen SSH-Reverse-Tunnel einrichten, einen Memory-Dump des „lsass.exe“-Prozesses nehmen und Systeminformationen über Befehle wie „hostname“ und „whoami“ sammeln. Gerade die Kombination aus Credential-bezogenen Handlungen (lsass-Dump) und Remotezugriff per Web-Shell bzw. Tunnel zeigt, dass die Betreiber eher „Hands-on“ als Einmal-exploit wirken, also eine längere Kampagnenlogik verfolgen. Wie Kaspersky einordnet, adressieren die Angreifer dabei TrueConf-Server-Versionen 5.3.x bis 5.3.9, 5.4.x bis 5.4.9, 5.5.x bis 5.5.5 sowie frühere Builds.
Für die unmittelbare Abwehr ist die zeitliche Einordnung entscheidend: Der Hersteller habe die Schwachstellen inzwischen gepatcht, mit TrueConf Server Versionen 5.3.9, 5.4.9 und 5.5.5, die am 18. Juni 2026 veröffentlicht worden seien. Unternehmen sollten den beschriebenen Update-Weg nicht nur „irgendwann“ planen, sondern priorisieren, weil die Kampagne explizit auf unaktualisierte Installationspfade abzielt. Auch lohnt sich ein Blick auf vorherige Vorfälle: Bereits im April wurden in einer anderen Untersuchung drei TrueConf-Server-Lücken (BDU: 2025-10114 bis BDU: 2025-10116) als seit September 2025 ausnutzbar beschrieben, um PHP-Web-Shells und Payloads für Informationsdiebstahl bzw. Command Execution nachzuladen. Parallel meldete eine weitere Sicherheitsanalyse einen hochkritischen Fehler in einem TrueConf-Client-Szenario (CVE-2026-3502), der als Zero-Day in einer Kampagne mit Havoc C2-Charakter eingesetzt worden sein soll. Vor diesem Hintergrund wird klar: TrueConf ist offenbar wiederholt ein attraktiver Einstiegspunkt, weil Videokonferenz-Infrastrukturen häufig zentral betrieben werden und Angreifer dadurch sowohl Netzwerkzugriff als auch Nutzer-Workflows indirekt beeinflussen können.
Der Bericht stellt darüber hinaus einen zweiten Strang heraus, der für Sicherheitsarchitektur-Verantwortliche besonders lehrreich ist: Wochen zuvor sei ein APT-ähnlicher Angriff (laut Kaspersky seit mindestens Mai 2026) erkennbar gewesen, der über die Update-Mechanik einer ViPNet-Produktlinie in Richtung russischer Regierungs- und Infrastrukturdomänen abgezielt habe. Dabei wird ein DLL-Loader namens „HelloInjector“ beschrieben, der über eine legitime Update-Komponente („itcsrvup64.exe“) sideloadet werde, wodurch die Ausführung in einem „svchost.exe“-Kontext erfolgt. Der Loader prüft den Prozesskontext mehrfach, injiziert sich über Windows-API-Funktionen wie „NtWriteVirtualMemory“ und „NtCreateThreadEx“ und lädt anschließend die eigentliche Payload aus dem eigenen Körper. Das Ergebnis ist ein versteckter Proxy (HelloProxy), der nicht nur Befehle ausführt und SSH-Tunnel ins Zielsystem aufspannt, sondern auch störende Effekte auf Sicherheitslösungen im User-Mode für das Filtern von Netzwerkverbindungen einbringen und Spuren bereinigen kann.
Auch hier wird die Logik als „Kettenkompromittierung“ sichtbar: Laut Kaspersky werden Module wie HelloExecutor und HelloCleaner genutzt, um einerseits Kommandos zu starten und andererseits ViPNet-Software-Logdateien zu bereinigen. Zusätzlich wurde ein Rust-Implant namens HelloBackdoor gefunden, das Datei-Uploads und -Downloads mit dem C2-Server ermöglichen kann; Kommandos, die nicht in ein vorgegebenes Format fallen, würden über „cmd.exe“ interpretiert und ausgeführt. Für die Praxis bedeutet das: Der Angriffsweg ist weniger ein einzelnes Sicherheitsloch, sondern ein Muster aus Vertrauen (Update-Mechanismus), Tarnung (mehrteilige Komponenten) und Persistenz (Services, Reverse-Tunnel). Übertragen auf den TrueConf-Fall wird damit verständlich, warum „nur patchen“ nicht reicht: Unternehmen sollten auch die Vertrauensbasis für Installer, Update-Prozesse und die Integrität zentraler Download-Quellen im Blick behalten, weil genau diese Stellen die Angreifer im nächsten Schritt als Verteilerbühne missbrauchen.
Laut Kaspersky soll Head Mare die beschriebenen Schwachstellen ausgenutzt haben, um präparierte TrueConf-Client-Installer bereitzustellen; eine abschließende gerichtliche Bewertung wird in den vorliegenden Angaben nicht beschrieben. Mit Blick auf die nächste Schadenswelle bleibt als operativer Schwerpunkt: sofortige Aktualisierung auf die gepatchten TrueConf Server-Versionen, Überprüfung von Server-Integrität und Installer-Pfaden sowie das Durchforsten nach Indikatoren wie Web-Shell-Artefakten, verdächtigen Service-Namen („SysExcSvc“, „SysReadSvc“), ungewöhnlichen Reverse-Tunnel-Verbindungen und Auffälligkeiten rund um lsass-Dumps. Genau diese Kombination aus Patch-Dringlichkeit und „Supply-Chain-Gedanken“ entscheidet darüber, ob Teams nur den ersten Exploit abwehren – oder ob sie die eigentliche Weiterverteilung der Schadsoftware bereits vor dem nächsten Client-Deployment stoppen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Head Mare: TrueConf-Installer infiziert – PhantomCore per Exploit-Kette" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Head Mare: TrueConf-Installer infiziert – PhantomCore per Exploit-Kette" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Head Mare: TrueConf-Installer infiziert – PhantomCore per Exploit-Kette« bei Google Deutschland suchen, bei Bing oder Google News!