Kaspersky ICS CERT, Head Mare APT grubunun çok aşamalı bir siber saldırı gerçekleştirdiğini bildirmişdir. Saldırganlar, TrueConf video konferans sunucularında bulunan iki ayrı güvenlik açığının kombinasyonunu (KLCERT-26-057 ve KLCERT-26-058) kullanarak sunuculara tam kontrol sağlamıştır. Açıklar saldırganların en yüksek ayrıcalık seviyesinde kod çalıştırmasına izin vermiş, böylece kritik dosyaların değiştirilmesi mümkün hale gelmiştir.
Saldırı zincirinin başında, saldırganlar sunucudaki kritik dosyayı kendi web shell yazılımıyla değiştirmiş ve bu araç üzerinden kurban kuruluşun IT altyapısı hakkında istihbarat toplamıştır. Daha sonra TrueConf veri tabanına ayrıcalıklı erişim kazanmış ve istemci kurulum dosyasını enfekte edilmiş sürümle değiştirmiştir. Etkilenen sürümler; TrueConf 5.3.9 öncesi, 5.4.9 öncesi ve 5.5.5 öncesi tüm versiyonlardır. TrueConf, Kaspersky'nin bildirimi üzerine 18 Haziran 2026'da güncelleme yayımlamış ve açıkları kapatmıştır.
Saldırının endüstri için önemli bir risk oluşturması, tedarik zinciri vektörü olmasından kaynaklanmaktadır. Ele geçirilen sunucuya bağlanan kullanıcılar, istemci uygulamasının "güncellenmiş sürümünü" indirme ve kurma yönünde bir uyarı ile sunulmaktadırlar. Kullanıcılar bu işlemi gerçekleştirdiğinde cihazlarına zararlı yazılım bulaşmakta ve saldırganlar PhantomCore ve PhantomGraph backdoor ları yayılmaktadır. Bir kuruluş TrueConf kullanmasa dahi, çalışanları iş ortaklarının davetiyle ele geçirilmiş sunuculara bağlanabileceği için, bu vektör geniş bir kuruluş portföyünü hedef alabilmektedir.






