TrueConf-Angriff: Hacker manipulieren Installer mit Backdoors

Hackergruppe Head Mare kompromittiert TrueConf-Installationsprogramme und verteilt Backdoors an russische Nutzer. Patches seit Juni verfügbar, Kampagne im Juli entdeckt.

Die Hackergruppe Head Mare hat erfolgreich die Infrastruktur des Softwareherstellers TrueConf infiltriert und einen folgenschweren Lieferkettenangriff durchgeführt. Den Akteuren gelang es, offizielle Client-Installationsprogramme zu manipulieren und diese mit Backdoors zu versehen, um Zugriff auf die Systeme der Nutzer zu erhalten. Der Angriff zielt nach vorliegenden Erkenntnissen primär auf russische Organisationen ab, die die Videokommunikationslösungen des Unternehmens einsetzen.

Ausnutzung ungepatchter Server-Strukturen

Grundlage für die Kompromittierung der Softwareverteilung waren Sicherheitslücken in den Server-Komponenten von TrueConf. Die Angreifer nutzten spezifische Schwachstellen mit den Kennungen KLCERT-26-057 und KLCERT-26-058 aus, die auf ungepatchten Instanzen des TrueConf-Servers bestanden. Über diesen Zugang war es der Gruppe möglich, legitime Client-Installationsprogramme durch trojanisierte Versionen zu ersetzen.

Diese manipulierten Dateien enthielten die Backdoors PhantomCore und PhantomGraph. Solche Schadprogramme ermöglichen es Angreifern, betroffene Systeme aus der Ferne zu steuern, Daten zu exrahieren oder weiteren Schadcode nachzuladen. Die Gefahr erstreckt sich dabei nicht nur auf die unmittelbare Infrastruktur des Herstellers. Experten weisen darauf hin, dass die Infektion auch über kompromittierte Partner-Server erfolgen kann, was die Reichweite des Angriffs innerhalb der Lieferkette erheblich vergrößert.

Anzeige

Angriffe auf die Software-Lieferkette verdeutlichen, wie wichtig ein proaktiver Schutz vor modernen Cyberbedrohungen für Unternehmen heute ist. Dieses kostenlose E-Book liefert wertvolle Einblicke, wie Sie Sicherheitslücken schließen und aktuelle gesetzliche Anforderungen ohne hohe Investitionen erfüllen. IT-Sicherheits-Leitfaden jetzt gratis herunterladen

Betroffene Software-Versionen und Zeitrahmen

Die Analyse der Kampagne zeigt, dass eine breite Palette von Software-Versionen des TrueConf-Servers für die Schwachstellen anfällig war. Konkret betroffen sind die Versionsreihen 5.3.X bis 5.3.9, 5.4.X bis 5.4.9 sowie 5.5.X bis 5.5.5. Organisationen, die diese spezifischen Iterationen einsetzen, galten als potenziell gefährdet, sofern sie die bereitgestellten Sicherheitsaktualisierungen nicht zeitnah implementiert hatten.

Obwohl die entsprechenden Sicherheitslücken bereits am 18. Juni 2026 durch Patches geschlossen wurden, blieb die Kampagne über einen längeren Zeitraum unentdeckt. Sicherheitsforscher von Kaspersky identifizierten die Aktivitäten der Gruppe Head Mare im Verlauf des Juli 2026. Dies deutet darauf hin, dass die Angreifer das Zeitfenster zwischen der Entdeckung der Schwachstellen und der vollständigen Absicherung der Kundensysteme gezielt ausgenutzt haben.

Anzeige

Da Cyberkriminelle immer neue Wege über Partner-Infrastrukturen und Software-Lücken suchen, ist eine fundierte Risikoanalyse für Verantwortliche unerlässlich. Erfahren Sie in diesem kostenlosen Report, welche rechtlichen Pflichten und technischen Bedrohungen Sie jetzt kennen müssen, um Ihr Unternehmen langfristig abzusichern. Kostenlosen Cyber-Security-Report sichern

Empfehlungen für Administratoren

Angesichts der Schwere des Vorfalls betonen IT-Sicherheitsexperten die Dringlichkeit von Systemaktualisierungen. Da die Backdoors tief in die Installationsprozesse integriert wurden, stellt der Betrieb veralteter Server-Versionen ein erhebliches Sicherheitsrisiko dar. Kaspersky empfiehlt allen Anwendern der betroffenen Versionen, umgehend ein Update auf die neuesten, abgesicherten Fassungen der Software vorzunehmen.

Zusätzlich sollten Sicherheitsverantwortliche ihre Systeme auf Anzeichen einer Kompromittierung durch die Malware-Familien PhantomCore und PhantomGraph untersuchen. Da die Infektionswege auch über Partner-Infrastrukturen führen können, ist eine umfassende Überprüfung der Kommunikationswege und der Integrität der genutzten Installationsmedien ratsam. Der Fall unterstreicht erneut die Bedeutung einer resilienten Supply-Chain-Strategie, bei der die Integrität von Software-Updates kontinuierlich validiert wird.