LONDON (IT BOLTWISE) – Laut Kaspersky haben Angreifer die Server-Installation von TrueConf missbraucht, um Client-Installer durch manipulierte, nicht digital signierte Updates zu ersetzen. Über die kompromittierten Systeme sollen Backdoors wie PhantomCore und PhantomGraph dauerhaften Zugriff ermöglichen. Die Kampagnen nutzten unautorisierte Zugriffe auf Standard-Ports sowie Schwachstellen, die der Hersteller inzwischen gepatcht hat. Besonders kritisch ist das Risiko, dass Mitarbeiter über Gegenstellenbetreiber kompromittierte Installationspakete herunterladen.

TrueConf ist im Enterprise-Umfeld vor allem deshalb beliebt, weil es als On-Premise-Alternative zu westlichen Videokonferenzdiensten eingesetzt wird. Genau diese Vertrauensstellung spielt laut Kaspersky den Angreifern in die Karten: Eine Gruppe namens Head Mare soll nicht nur einzelne TrueConf-Server kompromittiert haben, sondern auch die eigenen Installationspfade der Software missbraucht haben, um Client-Installer zu trojanisieren. Damit können eigentlich autorisierte Updates beim Zielsystem als Einfallstor für Schadcode wirken – selbst wenn die eigene Organisation den TrueConf-Server gar nicht betreibt, aber über eine Gegenstelle an Meetings teilnimmt.
Technisch beschreibt Kaspersky den Angriff als Kette aus mehreren Schwachstellen und Post-Exploitation-Schritten. Die Forscher verweisen darauf, dass Head Mare TCP-Port 4307 nutzte, der standardmäßig offen ist und offenbar ohne Authentifizierung eine Verbindung zum TrueConf Server erlaubt. Von dort soll der Angreifer eine interne Schwachstelle ausgenutzt haben, die als KLCERT-26-057 geführt wird, um in der isolierten Umgebung von TrueConf einen bösartigen Script-Workflow auszuführen. Anschließend soll KLCERT-26-058 genutzt worden sein, um die Sandbox zu umgehen und Kommandos direkt auf dem darunterliegenden Betriebssystem auszuführen.
Im nächsten Schritt geht es laut Kaspersky um Kontrolle, Persistenz und das gezielte Ersetzen legitimer Dateien. Der Angreifer soll seine Rechte bis auf NT AUTHORITY\SYSTEM erhöht haben und danach die Datei „publicjslocale.php“ durch einen Webshell-Mechanismus ersetzt haben, der den fortgesetzten Fernzugriff auf den kompromittierten Server ermöglicht. Über diese Webshell soll der Angreifer sensible Informationen aus der Zielumgebung einsammeln, auf die TrueConf-Datenbank zugreifen und den ursprünglich von TrueConf gehosteten Client-Installer durch eine manipulierte Version ersetzen – inklusive PhantomCore-Backdoor. Wenn Mitglieder sich anschließend mit dem lokalen TrueConf-Server verbinden, erhalten sie demnach eine trojanisierte, nicht digital signierte Installationsdatei als „Update“.
PhantomCore und PhantomGraph zeigen, dass es sich nicht um einen reinen Einmalangriff handelt, sondern um ein Set aus mehreren Werkzeugen. Kaspersky beschreibt PhantomGraph als separate Backdoor, die aus zwei DLL-Dateien (SysExcSvc.dll und SysReadSvc.dll) besteht. Die Kommunikation mit den Backdoor-Komponenten soll über Microsoft OneDrive erfolgen: Der Schadcode nimmt Befehle über das Konto entgegen, führt sie aus und liefert Ergebnisse zurück. Als Beispiel für beobachtete Aktivitäten nennt Kaspersky das Auslesen des Speichers des LSASS-Prozesses (Local Security Authority Subsystem Service), um Zugangsdaten zu exfiltrieren. Ergänzend dazu sollen auch Reconnaissance-Kommandos wie „hostname“ und „whoami“ sowie das Starten eines Reverse-SSH-Tunnels zum Einsatz gekommen sein.
Auch das Zielmuster deutet auf systematisches Vorgehen hin. Kaspersky gibt an, dass aktuell mehrere aktive Head-Mare-Kampagnen gegen russische Organisationen in unterschiedlichen Branchen laufen sollen, unter anderem in den Bereichen Instrumentation, Elektronik, Transport, Energie, IT sowie Softwareentwicklung. Als frühe Zugriffspunkte nennt Kaspersky mehrere Wege, darunter Phishing, die Ausnutzung öffentlich erreichbarer Webserver sowie Zugriffe über Auftragnehmer. Damit wird die typische Angriffsfläche im Umfeld von Kommunikations- und Kollaborationssoftware sichtbar: Sobald die Serverkomponente kompromittiert ist, kann ein „vertrauenswürdiger Update-Kanal“ zu einem Lieferkettenrisiko werden.
Auf der Verteidigungsseite ist vor allem die Patchbarkeit entscheidend. Kaspersky nennt zwei TrueConf-Fehler, die in Angriffen vor bestimmten Versionen ausgenutzt worden sein sollen: TrueConf Server 5.3.x vor 5.3.9, 5.4.x vor 5.4.9, 5.5.x vor 5.5.5 sowie ältere Versionen. Der Hersteller habe die Lücken in Versionen 5.3.9, 5.4.9 und 5.5.5 behoben, die am 18. Juni veröffentlicht worden seien. Zusätzlich ordnet Kaspersky die Lage in einen breiteren Kontext ein: Bereits im April 2026 soll eine weitere Schwachstelle als CVE-2026-3502 (CVE-Nummer genannt) für ein Zero-Day-Arbitrary-File-Execution-Szenario berichtet worden sein, die über trojanisierte Client-Updates Nutzer kompromittieren sollte; dabei wird eine Kampagne mit dem Namen „Operation True Chaos“ genannt und tentativ mit einem chinesischen Bedrohungsumfeld in Verbindung gebracht.
Für IT-Leitungen und Security-Teams folgt daraus vor allem eine Priorisierung: TrueConf-Server sollten nach den genannten Patchständen zeitnah aktualisiert und die betroffenen Update-Pfade überprüft werden. Dazu gehört auch, dass man im Monitoring stärker auf nicht signierte Installationspakete achtet und Server-Konfigurationen sowie offene Ports neu bewertet, insbesondere wenn TCP 4307 ohne Authentifizierung erreichbar ist. Noch wichtiger wird es, weil ein kompromittierter Server nicht nur den eigenen Betrieb betrifft, sondern über Gegenstellen weiterreichende Risiken erzeugen kann: Beschäftigte könnten über Meetings bei Partnern infizierte Installationspakete beziehen. In der Praxis heißt das, dass Incident-Response-Playbooks für „Update-Trojaner“ Testfälle für SIEM- und EDR-Detections enthalten müssen – nicht erst, wenn ein Alarm ausgelöst wurde.
Aus Industriestandards gelernt ist außerdem, dass On-Premise-Software nicht automatisch „sicherer“ ist, sondern anders angreifbar wird: Angreifer profitieren von internen Vertrauenskanten und dem technischen Umstand, dass Client-Installer häufig automatisiert nachgeladen werden. Der Fall zeigt damit, warum auch bei lokal gehosteten Kollaborationsplattformen Segmentierung, Least Privilege und Integritätschecks auf Serverdateien Pflichtaufgaben bleiben. Wenn eine Installation als Update-Channel missbraucht wird, wird aus Patch-Management schnell ein ganzheitliches Lieferketten- und Betriebsrisikothema – und damit ein Thema für Compliance, Auditfähigkeit und technische Kontrolle gleichermaßen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "TrueConf-Hack: Angreifer trojanisieren Client-Installer und platzieren Backdoors" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "TrueConf-Hack: Angreifer trojanisieren Client-Installer und platzieren Backdoors" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »TrueConf-Hack: Angreifer trojanisieren Client-Installer und platzieren Backdoors« bei Google Deutschland suchen, bei Bing oder Google News!