LONDON (IT BOLTWISE) – Ein Angreifer namens Head Mare nutzt erneut ungeschlossene Sicherheitslücken in TrueConf-Servern, um Client-Installer durch präparierte Versionen zu ersetzen. Die Manipulation führt laut Kaspersky zu einem Rückkanal mit PhantomCore sowie zusätzlicher Funktionalität über PhantomGraph. Betroffen sind TrueConf Server in mehreren 5.3.x- bis 5.5.x-Versionen; bis zur gepatchten Freigabe sollten Unternehmen sofort migrieren. Parallel zeigt die Analyse, wie Angreifer über Vertrauensketten und Update-Mechanismen weitere IT-Komponenten kompromittieren können.

Head Mare: TrueConf-Installer infiziert – PhantomCore per Exploit-Kette
Head Mare: TrueConf-Installer infiziert – PhantomCore per Exploit-Kette (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Wer TrueConf im Produktionsumfeld nutzt, sollte die Meldung nicht als reines „Patch-Reminder“ abhaken: Head Mare zielt nach den Angaben von Kaspersky gezielt darauf ab, über TrueConf-Server eine nachgelagerte Phase der Kompromittierung anzustoßen. Dabei geht es nicht nur um das Ausnutzen einer einzelnen Schwachstelle, sondern um eine Kette aus zwei Lücken (KLCERT-26-057 und KLCERT-26-058), die am Ende dazu führt, dass Angreifer den eigentlichen Verteilmechanismus für den TrueConf-Client unterlaufen. Technisch ist das deshalb besonders heikel, weil nicht nur die Serverumgebung betroffen ist, sondern das Opfer anschließend vermutlich auch dann „infizierte Software“ ausführt, wenn es anschließend die Client-Komponente aktualisiert oder neu installiert.

Im Kern beschreibt die Analyse, wie der Angreifer zunächst eine Verbindung zum TrueConf-Server auf dem TCP-Port 4307 aufbaut, der laut Beschreibung standardmäßig offen ist. Anschließend nutzt der Angreifer KLCERT-26-057, um auf dem Server einen schadhaften Script-Runner zu starten, der in einer isolierten Umgebung („isolated environment“) läuft. Der nächste Schritt knüpft daran an: Mit KLCERT-26-058 „bricht“ die Schadsoftware aus dieser Isolation aus und kann anschließend beliebige Befehle auf dem zugrunde liegenden Host ausführen. Dadurch erreicht der Code Schreib- und Ausführungsrechte mit NT AUTHORITYSYSTEM, was in typischen Windows-Setups administrative Kontrolle erheblich vereinfacht.

Von dort aus wird die Attacke in die Verteilkette zurückgespielt: Laut Kaspersky ersetzt die Kampagne eine Datei namens „…publicjslocale.php“ durch eine Web-Shell, die dem kompromittierten Server eine persistente Remote-Verwaltung ermöglicht. Diese Komponente dient anschließend als Drehscheibe, um Daten über die IT-Infrastruktur einzusammeln, privilegierten Zugriff auf die TrueConf-Datenbank zu erlangen und schließlich den TrueConf-Client-Download durch eine infizierte Version auszutauschen. In der Praxis verschiebt sich damit das Risiko von der „internen“ Serverausnutzung hin zu einer „Supply-Chain“-ähnlichen Komponente: Das Ziel ist nicht bloß die kurzfristige Ausführung von Code, sondern die Platzierung eines präparierten Installer-Pakets, das beim nächsten Schritt des Anwenders oder des Admins aktiv wird. Zusätzlich wird berichtet, dass die Web-Shell als Träger für PhantomGraph fungiert, das Code-Überlappungen mit PhantomCore aufweist und eigene DLL-Module („SysExcSvc.dll“ und „SysReadSvc.dll“) umfasst.

Die beiden genannten DLL-Module spielen auch für die Tarnung eine Rolle. Laut Kaspersky installieren die Angreifer mit einem Base64-kodierten PowerShell-Befehl die Module als Windows-Services, um auch nach Reboots fortzufahren. Die Aufteilung in mehrere Bausteine soll dabei die Erkennung durch EDR-Werkzeuge erschweren, weil Telemetrie nicht zwangsläufig den gesamten Funktionsumfang in einer einzigen Artefaktkette sichtbar macht. Neben dem Service-Setup wird außerdem beschrieben, dass die Angreifer einen SSH-Reverse-Tunnel einrichten, einen Memory-Dump des „lsass.exe“-Prozesses nehmen und Systeminformationen über Befehle wie „hostname“ und „whoami“ sammeln. Gerade die Kombination aus Credential-bezogenen Handlungen (lsass-Dump) und Remotezugriff per Web-Shell bzw. Tunnel zeigt, dass die Betreiber eher „Hands-on“ als Einmal-exploit wirken, also eine längere Kampagnenlogik verfolgen. Wie Kaspersky einordnet, adressieren die Angreifer dabei TrueConf-Server-Versionen 5.3.x bis 5.3.9, 5.4.x bis 5.4.9, 5.5.x bis 5.5.5 sowie frühere Builds.

Für die unmittelbare Abwehr ist die zeitliche Einordnung entscheidend: Der Hersteller habe die Schwachstellen inzwischen gepatcht, mit TrueConf Server Versionen 5.3.9, 5.4.9 und 5.5.5, die am 18. Juni 2026 veröffentlicht worden seien. Unternehmen sollten den beschriebenen Update-Weg nicht nur „irgendwann“ planen, sondern priorisieren, weil die Kampagne explizit auf unaktualisierte Installationspfade abzielt. Auch lohnt sich ein Blick auf vorherige Vorfälle: Bereits im April wurden in einer anderen Untersuchung drei TrueConf-Server-Lücken (BDU: 2025-10114 bis BDU: 2025-10116) als seit September 2025 ausnutzbar beschrieben, um PHP-Web-Shells und Payloads für Informationsdiebstahl bzw. Command Execution nachzuladen. Parallel meldete eine weitere Sicherheitsanalyse einen hochkritischen Fehler in einem TrueConf-Client-Szenario (CVE-2026-3502), der als Zero-Day in einer Kampagne mit Havoc C2-Charakter eingesetzt worden sein soll. Vor diesem Hintergrund wird klar: TrueConf ist offenbar wiederholt ein attraktiver Einstiegspunkt, weil Videokonferenz-Infrastrukturen häufig zentral betrieben werden und Angreifer dadurch sowohl Netzwerkzugriff als auch Nutzer-Workflows indirekt beeinflussen können.

Der Bericht stellt darüber hinaus einen zweiten Strang heraus, der für Sicherheitsarchitektur-Verantwortliche besonders lehrreich ist: Wochen zuvor sei ein APT-ähnlicher Angriff (laut Kaspersky seit mindestens Mai 2026) erkennbar gewesen, der über die Update-Mechanik einer ViPNet-Produktlinie in Richtung russischer Regierungs- und Infrastrukturdomänen abgezielt habe. Dabei wird ein DLL-Loader namens „HelloInjector“ beschrieben, der über eine legitime Update-Komponente („itcsrvup64.exe“) sideloadet werde, wodurch die Ausführung in einem „svchost.exe“-Kontext erfolgt. Der Loader prüft den Prozesskontext mehrfach, injiziert sich über Windows-API-Funktionen wie „NtWriteVirtualMemory“ und „NtCreateThreadEx“ und lädt anschließend die eigentliche Payload aus dem eigenen Körper. Das Ergebnis ist ein versteckter Proxy (HelloProxy), der nicht nur Befehle ausführt und SSH-Tunnel ins Zielsystem aufspannt, sondern auch störende Effekte auf Sicherheitslösungen im User-Mode für das Filtern von Netzwerkverbindungen einbringen und Spuren bereinigen kann.

Auch hier wird die Logik als „Kettenkompromittierung“ sichtbar: Laut Kaspersky werden Module wie HelloExecutor und HelloCleaner genutzt, um einerseits Kommandos zu starten und andererseits ViPNet-Software-Logdateien zu bereinigen. Zusätzlich wurde ein Rust-Implant namens HelloBackdoor gefunden, das Datei-Uploads und -Downloads mit dem C2-Server ermöglichen kann; Kommandos, die nicht in ein vorgegebenes Format fallen, würden über „cmd.exe“ interpretiert und ausgeführt. Für die Praxis bedeutet das: Der Angriffsweg ist weniger ein einzelnes Sicherheitsloch, sondern ein Muster aus Vertrauen (Update-Mechanismus), Tarnung (mehrteilige Komponenten) und Persistenz (Services, Reverse-Tunnel). Übertragen auf den TrueConf-Fall wird damit verständlich, warum „nur patchen“ nicht reicht: Unternehmen sollten auch die Vertrauensbasis für Installer, Update-Prozesse und die Integrität zentraler Download-Quellen im Blick behalten, weil genau diese Stellen die Angreifer im nächsten Schritt als Verteilerbühne missbrauchen.

Laut Kaspersky soll Head Mare die beschriebenen Schwachstellen ausgenutzt haben, um präparierte TrueConf-Client-Installer bereitzustellen; eine abschließende gerichtliche Bewertung wird in den vorliegenden Angaben nicht beschrieben. Mit Blick auf die nächste Schadenswelle bleibt als operativer Schwerpunkt: sofortige Aktualisierung auf die gepatchten TrueConf Server-Versionen, Überprüfung von Server-Integrität und Installer-Pfaden sowie das Durchforsten nach Indikatoren wie Web-Shell-Artefakten, verdächtigen Service-Namen („SysExcSvc“, „SysReadSvc“), ungewöhnlichen Reverse-Tunnel-Verbindungen und Auffälligkeiten rund um lsass-Dumps. Genau diese Kombination aus Patch-Dringlichkeit und „Supply-Chain-Gedanken“ entscheidet darüber, ob Teams nur den ersten Exploit abwehren – oder ob sie die eigentliche Weiterverteilung der Schadsoftware bereits vor dem nächsten Client-Deployment stoppen.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Head Mare: TrueConf-Installer infiziert – PhantomCore per Exploit-Kette - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Head Mare: TrueConf-Installer infiziert – PhantomCore per Exploit-Kette".
Stichwörter AI Apts Artificial Intelligence C2 Cybersecurity Edr Hacker Installer IT-Sicherheit Kaspersky KI Künstliche Intelligenz Lsass Malware Netzwerksicherheit Patching Phantomcore Phantomgraph Rat Ssh-tunnel Trueconf Vipnet Web-shell Windows-services
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Head Mare: TrueConf-Installer infiziert – PhantomCore per Exploit-Kette" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Head Mare: TrueConf-Installer infiziert – PhantomCore per Exploit-Kette" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Head Mare: TrueConf-Installer infiziert – PhantomCore per Exploit-Kette« bei Google Deutschland suchen, bei Bing oder Google News!


    634 Leser gerade online auf IT BOLTWISE
    KI-Jobs