Die Hacktivisten‑Gruppe Head Mare kompromittiert seit Juli 2026 ungepatchte TrueConf‑Videokonferenzserver. Über die Schwachstellen KLCERT‑26‑057 und KLCERT‑26‑058 verschaffen sich die Angreifer über den standardmäßig offenen Port 4307 ohne Authentifizierung Zugang, brechen aus der Sandbox aus und erlangen Systemrechte.
Anschließend installieren sie eine Web‑Shell und ersetzen legitime Client‑Installer durch trojanisierte Versionen mit den Backdoors PhantomCore und PhantomGraph, die als vermeintliche Updates an Nutzer verteilt werden. Die Malware dient der Exfiltration von Anmeldeinformationen und der weiteren Netzwerkausforschung.
Betroffen sind vor allem russische Organisationen.