摘要
2026 年 7 月卡巴斯基安全团队捕获 Head Mare APT 组织定向攻击活动,该团伙通过链式漏洞突破未升级 TrueConf 视频会议服务器,篡改官方客户端安装包植入 PhantomCore、PhantomGraph 双后门程序,形成从服务器入侵、持久驻留、软件投毒到终端全域渗透的完整供应链攻击链路。本次攻击区别于传统邮件钓鱼、单点漏洞入侵模式,依托政企普遍信任的内部协作会议工具作为传播载体,攻击覆盖装备制造、能源、交通、软件开发等高价值行业,具备极强隐蔽性与横向扩散能力。本文以卡巴斯基官方威胁分析报告为核心实证素材,界定 Head Mare 组织属性转型背景,拆解 KLCERT-26-057、KLCERT-26-058 链式漏洞利用流程,梳理 WebShell 持久化、客户端投毒、云端隐蔽 C2 通信、注册表服务持久化四层恶意载荷技术逻辑,梳理 EDR、SIEM、MDR 多平台配套检测规则,构建面向本地视频会议服务器、企业终端、上下游协作链路三层防御架构。反网络钓鱼技术专家芦笛指出,传统安全防护体系普遍忽视政企自研、本地化部署协作软件的供应链风险,仅依靠终端杀毒与边界防火墙无法抵御服务器层面软件篡改类 APT 投毒攻击,必须建立漏洞闭环管理、安装包签名校验、上下游威胁情报共享三位一体管控机制。监测数据显示,本次攻击依托默认开放 4307/TCP 端口实现无授权初始接入,受影响 TrueConf 服务器覆盖 5.3.X 至 5.5.5 多版本,未校验签名的恶意客户端会主动抓取 LSASS 进程内存凭证、建立 SSH 反向隧道,对政企内网核心数据形成严重窃取风险。全文从攻击背景、漏洞机理、恶意载荷技术、检测手段、分层防御、行业趋势形成闭环论证,为本地化视频协作系统安全运营、APT 溯源处置提供客观理论与实践依据。
关键词:Head Mare APT;TrueConf;供应链投毒;PhantomCore;PhantomGraph;视频会议安全;持久化后门1 绪论
1.1 研究背景
远程视频会议系统已成为政企内部办公、上下游业务协同的核心基础设施,TrueConf 作为本地化私有化部署的视频会议服务,广泛应用于能源、装备制造、交通、政务软件研发机构,相较于海外云会议产品,其本地部署模式被行业认定具备更高数据可控性,但产品默认配置、版本迭代滞后、内网信任过度等问题形成全新攻击面。2026 年 6 月 TrueConf 厂商发布安全更新,修复两组可串联利用高危漏洞,然而大量政企单位未及时完成服务器补丁升级,给定向 APT 组织提供稳定入侵入口。
传统定向网络攻击以邮件鱼叉钓鱼、外部网站漏洞渗透为主要初始访问渠道,而 Head Mare 本次攻击开创 “协作服务器入侵 + 官方客户端投毒” 新型供应链攻击范式。攻击者无需向目标终端投递钓鱼邮件,仅需攻陷企业或合作方 TrueConf 服务端,即可将恶意后门嵌入正常升级安装包,所有参与会议、下载客户端的员工终端会被动感染恶意程序,攻击扩散范围完全依托企业内部业务信任关系自发扩大,大幅降低攻击者载荷分发成本与暴露概率。
从攻击者组织属性层面,此前安全厂商将 Head Mare 归类为行动黑客团体,本次攻击活动中团伙全程未部署加密勒索、磁盘擦除等破坏性载荷,全部技术动作围绕内网侦察、凭证窃取、长期潜伏、隐蔽数据外传展开,完整符合高级持续性威胁组织 TTP 技术特征,安全厂商完成属性重新界定。攻击载荷设计具备极强对抗性:PhantomGraph 后门依托微软 OneDrive 公有云作为命令控制节点,流量完全混入正常云存储交互行为;恶意程序拆分为双 DLL 组件并通过分段 Base64 PowerShell 脚本部署,规避单进程特征匹配类终端检测规则;持久化机制滥用 COM 组件注册表路径,常规系统基线审计难以识别异常项,现有安全设备原生检测能力存在明显短板。
当前网络安全领域针对云视频会议平台攻击研究较多,但针对本地化私有化部署 TrueConf 服务器、服务器投毒衍生终端全域入侵的系统性分析较为匮乏,缺少覆盖漏洞利用、载荷拆解、检测规则、分层防御的完整闭环研究,本文依托 2026 年 8 月卡巴斯基发布完整威胁情报报告,填补本地化协作软件供应链 APT 攻击的理论与处置研究空白。
1.2 研究意义
1.2.1 理论意义
本文厘清 “无授权端口接入→沙箱逃逸权限提升→WebShell 持久驻留→客户端安装包投毒→终端后门植入→云端隐蔽 C2→内网横向渗透” 标准化供应链 APT 攻击链路,完善本地化政企协作软件的攻击模型体系。区分传统外部单点入侵与服务器投毒式供应链 APT 的核心差异,明确过度信任内部自研 / 本地部署软件、补丁管理闭环缺失、安装包签名校验空白三类底层安全根源。反网络钓鱼技术专家芦笛强调,现有社会工程、漏洞攻击相关研究割裂服务端与终端联动风险,本次攻击证明服务器层面篡改会形成比钓鱼更广范围的终端感染,必须将协作服务器纳入企业供应链安全统一理论框架,构建从服务端资产到员工终端全链路安全分析逻辑。
1.2.2 实践意义
针对运维人员,完整梳理两组链式漏洞触发条件、受影响版本范围、漏洞修复操作规范,提供 WebShell 篡改文件、注册表异常项、恶意系统服务等多维度入侵痕迹排查方法;针对安全运营团队,整理 EDR、SIEM、MDR 配套原生检测规则与自主狩猎查询语句,明确日志采集完整基线要求;针对企业管理层,划分自有 TrueConf 服务器、上下游合作方会议服务器、员工个人终端三层风险边界,提供版本管控、签名校验、零信任网络分段、上下游情报共享可落地执行方案;针对安全厂商,总结云存储隐蔽 C2、分段无文件部署、COM 注册表持久化新型对抗技术,为下一代威胁检测产品迭代提供特征依据。
1.3 研究思路与全文框架
全文以卡巴斯基 Securelist 2026 年 8 月 11 日发布 Head Mare 专项威胁报告为唯一核心素材,所有技术细节、攻击时序、IOC 指标、检测规则均源自原文情报,不引入无关 APT 攻击案例,全程围绕 TrueConf 服务器投毒这一核心主题展开论述。整体逻辑顺序为:攻击活动与团伙背景概述→链式漏洞技术利用机理→多层恶意载荷功能拆解→全平台威胁检测机制→政企分层全域防御体系→攻击发展趋势研判→总结,各章节论据前后呼应,形成从攻击源头到事后处置的完整论证闭环,全文无代码、无数学公式,全部采用标准化网络安全专业文字表述。
2 Head Mare 攻击活动概况与目标行业特征
2.1 Head Mare 团伙属性转变与技术特征
早期安全观测数据中,Head Mare 组织活动以公开舆论干扰类行动为主,技术手段简单、载荷存在明显破坏性,因此归类为行动黑客群体。2026 年本次 TrueConf 专项攻击展现 APT 组织典型技术特征,核心判定依据分为四点:第一,攻击目标具备明确行业筛选标准,定向选择具备敏感生产、运营、政务数据的实体,无无差别大范围随机投放行为;第二,攻击链路具备多层递进设计,从初始接入、权限提升、持久化、载荷分发、终端潜伏、内网渗透形成完整长周期链条,单次入侵可维持数月潜伏周期;第三,恶意载荷高度规避各类安全检测产品,采用云服务伪装通信、分段脚本部署、拆分双组件后门、非常规注册表持久化多重对抗手段;第四,全程不部署勒索、数据擦除等破坏性操作,核心目标为长期窃取内网账号、业务文档、设备拓扑信息,符合情报窃取类 APT 核心诉求。
团伙攻击渠道具备多元化布局特征,除本次 TrueConf 服务器漏洞供应链投毒外,同步并行传统鱼叉钓鱼、第三方外包商供应链渗透、公共 Web 服务漏洞入侵三类攻击活动,多渠道并行扩大目标覆盖范围,能源、精密仪器制造、交通运输、IT 软件服务商为核心攻击对象,此类机构普遍部署本地化协作会议系统,且上下游业务交互频繁,存在大量跨企业 TrueConf 服务器访问场景。
2.2 本次攻击完整时序流程
本次攻击全部操作存在清晰先后时序,完整分为六个递进阶段,各阶段依托前一阶段权限成果实现下一环节操作,无单独割裂攻击动作:
第一阶段:无授权端口接入。攻击者主动访问目标服务器 4307/TCP 默认开放端口,该端口出厂配置未做访问限制,无需账号口令即可建立通信连接,是本次攻击唯一外部初始入口;受影响服务器限定 TrueConf Server 5.3 系列(5.3 至 5.3.9)、5.4 系列(5.4 至 5.4.9)、5.5 系列(5.5 至 5.5.5)未更新版本,6 月 18 日厂商推送补丁后修复两组串联漏洞。
第二阶段:沙箱内恶意脚本投递,利用 KLCERT-26-057 漏洞,通过端口通信向服务内置隔离沙箱下发可执行恶意脚本,脚本在隔离环境内临时运行,但无法直接操作宿主机系统指令。
第三阶段:沙箱逃逸权限提升,触发第二组漏洞 KLCERT-26-058,突破沙箱环境访问限制,获取 NT AUTHORITY\SYSTEM 系统最高操作权限,完全控制服务器底层操作系统。
第四阶段:服务器持久化后门部署,替换站点公共目录 locale.php 文件为 PHP 类型 WebShell,实现永久远程管控,依托 WebShell 完成内网资产测绘、TrueConf 数据库高权限读取、客户端安装包篡改三项核心操作。
第五阶段:客户端投毒分发,将官方原版 TrueConf Windows 客户端安装程序替换为无数字签名恶意版本,所有访问服务器下载安装包、在线升级客户端的终端自动植入 PhantomCore 主后门。
第六阶段:终端多层后门落地与内网渗透,恶意安装包释放 PhantomCore DLL 持久化程序,同步拉取 PhantomGraph 双组件后门,通过注册表、系统服务建立开机自启机制,执行凭证抓取、远程命令、反向隧道搭建等窃取操作,依托企业内网信任关系横向扩散至其他业务终端。
2.3 攻击扩散特殊风险点
本次供应链投毒攻击存在区别于传统漏洞入侵的独特扩散风险,极易被企业运维团队忽视:其一,风险跨企业传导,即便企业自身 TrueConf 服务器已完成全部补丁更新,员工参与合作方、外包商组织线上会议时,会连接已被攻陷的外部服务器并下载恶意客户端,造成内网批量感染;其二,信任机制放大危害,员工默认企业内部会议工具安装包安全,不会校验数字签名、文件哈希值,被动执行恶意程序;其三,感染范围无精准边界,企业无法快速统计哪些员工访问过沦陷服务器,溯源排查难度远高于单点钓鱼邮件事件。
3 TrueConf 两组链式漏洞技术利用机理
3.1 初始接入端口安全缺陷基础条件
漏洞利用的前置基础为产品默认开放 4307/TCP 通信端口,未配置 IP 白名单、身份验证机制,任何外部网络主体均可主动建立 TCP 会话连接,厂商产品文档未强制要求运维人员关闭非必要端口或配置访问鉴权,大量政企运维出于业务便捷性保留默认配置,直接暴露无授权攻击面。端口仅用于服务内部组件交互,对外无业务访问需求,属于典型过度开放高危端口,是本次攻击链路的前置安全缺陷。
3.2 KLCERT-26-057:沙箱无鉴权脚本投递漏洞
该漏洞为第一重可利用缺陷,核心缺陷为端口通信接口未校验请求发起者身份,允许任意外部连接向服务内置代码隔离沙箱传递自定义脚本内容,且沙箱会自动完成脚本解析执行。产品设计沙箱的初衷为隔离第三方插件、会议扩展代码,限制脚本调用宿主机系统接口,仅开放服务内部业务函数,本意作为安全隔离机制,但外部无授权脚本投递接口打破隔离准入逻辑,攻击者可任意下发自定义执行代码,为后续逃逸操作提供载体。
漏洞单独利用危害有限,脚本仅能在沙箱受限环境运行,无法读取服务器数据库、修改站点文件、调用系统底层命令,仅作为权限提升前置跳板,必须搭配第二组沙箱逃逸漏洞才能实现完整服务器控制,两组漏洞串联才构成高危完整入侵链路。
3.3 KLCERT-26-058:沙箱环境逃逸权限提升漏洞
该漏洞为整个攻击链路核心权限突破点,缺陷根源为沙箱环境系统调用过滤逻辑存在缺失,恶意脚本可通过特殊函数绕过接口访问限制,脱离隔离环境直接向宿主机操作系统下发完整操作指令。漏洞触发后,执行进程直接继承 TrueConf 服务运行权限,即 Windows 系统最高权限 NT AUTHORITY\SYSTEM,具备修改站点文件、读写数据库、创建系统服务、访问服务器全部磁盘目录的完整操作权限。
权限提升完成后攻击者不再受产品沙箱隔离约束,可执行全部持久化、投毒操作,两组漏洞串联形成 “外部无授权接入→沙箱执行代码→突破隔离获取系统权限” 完整入侵路径,单一漏洞无法达成服务器完全控制,厂商 6 月 18 日发布更新版本同步修复两组缺陷,关闭无授权端口脚本接口、完善沙箱系统调用过滤规则,阻断链式利用条件。
3.4 漏洞组合攻击安全设计缺陷总结
从产品安全开发视角,本次链式漏洞暴露出本地化政企协作软件三类通用设计短板:第一,内部通信端口未做身份与访问范围管控,默认全网络开放;第二,隔离沙箱外部输入缺乏严格鉴权与内容过滤,信任所有端口传入脚本;第三,沙箱系统调用白名单设计不完善,存在可绕过过滤的系统操作接口。上述三类缺陷普遍存在于中小型本地化办公工具,也是同类供应链 APT 攻击高频突破口。
4 多层恶意载荷功能与持久化、隐蔽通信技术拆解
攻击者获取服务器系统权限后,分服务器端 WebShell、终端 PhantomCore 主后门、PhantomGraph 双组件云端后门三层部署恶意程序,每层载荷分工明确,形成服务器长期管控、终端情报窃取、隐蔽外传三层恶意能力,全部载荷规避传统静态特征检测。
4.1 服务器端 locale.php WebShell 持久化后门
攻击者通过 SYSTEM 权限替换站点公共 JS 目录下 locale.php 合法文件,植入 PHP 类型网页后门,作为服务器长期远程控制载体,原始合法文件被覆盖无备份留存,常规页面浏览无法区分页面异常。WebShell 具备四项核心恶意能力:第一,全服务器 IT 资产自动化测绘,扫描内网网段、存活主机、开放端口、业务服务;第二,高权限读取 TrueConf 后端 PostgreSQL 数据库,窃取全部会议参会人员账号、组织架构、通信记录;第三,修改站点客户端下载路径,替换官方安装包为恶意带毒程序;第四,清除服务器本地事件日志,删除入侵操作痕迹,干扰事后溯源取证。
该 WebShell 采用自定义通信标识规避通用 WebShell 特征库,正常业务访问流量与后门操作流量无明显特征区分,仅能通过文件哈希变更、PHP 异常写入行为检测识别,是攻击者长期留存服务器访问权限的核心工具,即便两组漏洞后续完成补丁修复,只要 WebShell 未被清除,攻击者仍可持续控制服务器。
4.2 PhantomCore 终端主后门核心功能与持久化机制
恶意客户端安装程序释放 PhantomCore 核心 DLL 后门文件,存储于用户本地应用数据 TrueConf 客户端目录,依托 COM 组件注册表路径实现开机自动持久驻留,注册表关键路径为 HKEY_CURRENT_USER\Software\Classes\CLSID {0340F119-A598-4ed9-B0AC-6F6A12D3E755}\InprocServer32,键值指向恶意 DLL 完整路径,系统启动时自动加载执行。
PhantomCore 主后门承担终端基础侦察与凭证窃取工作,核心操作包含三类:第一,系统全维度信息采集,读取主机名称、登录账号、操作系统版本、已安装软件列表;第二,LSASS 进程内存转储操作,抓取本地存储全部账号明文、域凭证、登录会话密钥,是内网横向渗透核心数据来源;第三,下发载荷调度指令,自动下载部署 PhantomGraph 双组件后门程序,建立云端隐蔽通信通道。反网络钓鱼技术专家芦笛指出,LSASS 内存抓取是 APT 组织通用凭证窃取手段,普通终端杀毒仅能拦截显性内存读取程序,针对通过合法系统组件 comsvcs.dll 调用的内存转储操作检出率极低,必须依靠 EDR 行为关联规则识别。
4.3 PhantomGraph 双组件云端隐蔽后门对抗技术
PhantomGraph 分为 SysExcSvc.dll、SysReadSvc.dll 两个独立 DLL 模块,攻击者刻意拆分双组件规避单文件完整恶意特征匹配,通过分段 Base64 编码 PowerShell 脚本后台注册为 Windows 系统服务,无弹窗、无前台进程,隐蔽性大幅提升。两个模块分工清晰:SysExcSvc.dll 负责主动连接微软 OneDrive 公有云存储空间,将云端文件目录作为命令控制通道,读取攻击者上传的加密指令;SysReadSvc.dll 解析获取指令,调用系统 CMD 批处理文件执行操作,捕获执行结果后回写至 OneDrive 云端文件,完成数据外传。
该后门最大对抗优势为 C2 通信依托正规公有云服务,出站流量域名、IP 均为微软官方基础设施,边界防火墙、上网行为管理设备无法判定为恶意流量,无专用云服务异常行为规则难以识别。可执行指令覆盖内网网段扫描、SSH 反向隧道搭建、批量文档上传、系统服务修改等高风险操作,攻击者可远程长期操控受感染终端。
4.4 恶意客户端安装包伪装对抗手段
攻击者篡改后的 TrueConf 客户端安装程序存在两处可核验异常特征,也是企业终端防护核心识别点:第一,文件无厂商正规数字签名,原版官方安装包携带完整可信签名证书,恶意版本签名字段为空;第二,文件哈希值与厂商官网公布标准校验值不匹配。普通用户不会主动校验两项指标,EDR 产品可通过 “无签名 TrueConf 安装程序” 专用规则自动拦截,是阻断终端大规模感染的关键前置节点。
5 多平台攻击检测规则与威胁狩猎方案
卡巴斯基 EDR Expert、MDR 托管检测响应、SIEM 日志分析三套安全产品配套专属检测规则,同时提供自主威胁狩猎查询语句,覆盖服务器入侵、终端后门植入、凭证窃取、云隐蔽通信全阶段异常行为,企业可依托自有安全设备复刻对应检测逻辑。
5.1 KEDR Expert 终端检测规则
针对 TrueConf 服务器侧异常行为配置 unusual_php_file_creation_from_trueconf 规则,监测 TrueConf 服务进程写入、覆盖 locale.php 页面文件操作,及时发现 WebShell 植入动作;unusual_file_creation_from_trueconf 规则监控服务器通过篡改页面下发恶意安装包的文件传输行为;unsigned_trueconf_installer 为终端核心防护规则,一旦检测到无数字签名 TrueConf 客户端安装程序运行立即阻断并告警,从源头阻止后门落地。
5.2 MDR 托管监测核心行为指标
托管检测服务持续监控八类高风险异常行为作为攻击判定依据:TrueConf 服务进程生成未知可疑文件;无签名客户端安装程序执行;TrueConf 更新程序派生陌生异常进程;指定 CLSID 注册表路径新增恶意 DLL 加载项;程序调用 comsvcs.dll 读取 LSASS 进程内存;系统创建 SysExcSvc、SysReadSvc 自定义服务;终端发起 SSH 反向隧道外联;批量执行临时目录 CMD 批处理指令。八项指标任意两项关联触发即判定为高风险 APT 感染事件,自动启动隔离响应流程。
5.3 SIEM 日志关联检测规则
日志分析平台内置两条核心关联规则:R233_04 规则监控通过 comsvcs.dll 执行 LSASS 内存转储操作;R262_Suspicious 识别所有未授权 LSASS 进程内存访问行为;R405_07 监控系统 inetrv 目录(IIS 组件目录)写入陌生动态链接库文件,匹配 PhantomGraph 后门存储路径特征。
5.4 自主威胁狩猎查询基线
企业运维人员可基于 Windows 安全事件日志、Sysmon 系统监控日志编写检索语句,三类核心狩猎目标:第一,4657、13 注册表操作事件匹配目标 CLSID 路径;第二,4697 服务创建事件匹配 SysExcSvc、SysReadSvc 服务名称,关联临时目录 CMD 批处理执行行为;第三,4688 进程创建事件溯源父进程为 trueconf_windows_update.exe 更新程序,判定客户端投毒行为。同时日志采集必须完整启用 Sysmon 进程创建、文件创建、注册表修改、模块加载四类事件,缺失任意一类会造成检测失效。
6 面向政企三层全域供应链防御体系构建
结合本次 Head Mare 攻击全链路风险,构建自有 TrueConf 服务器防护、员工终端防护、上下游协作链路防护三层分层防御架构,覆盖事前漏洞管控、事中行为拦截、事后溯源处置全生命周期,同时搭配技术管控、流程规范、人员意识多重保障,消除本地化视频会议软件供应链 APT 攻击风险。
6.1 第一层:自有 TrueConf 服务器安全管控(源头阻断入侵)
6.1.1 漏洞闭环与端口加固
第一,完成资产全盘点,梳理所有在线 TrueConf Server 版本,5.3、5.4、5.5 系列未更新至最终安全版本设备立即停机升级,同步建立季度版本巡检机制;第二,关闭 4307/TCP 非必要外部通信端口,如业务必需保留则配置严格 IP 白名单,仅允许企业内网固定地址访问,阻断外部无授权接入通道;第三,启用服务器文件完整性监控工具,对 public/js 目录 locale.php 等核心页面建立哈希基线,文件发生任何变更自动触发告警,及时发现 WebShell 篡改行为。
6.1.2 服务器访问权限与数据库管控
服务器后台管理页面限制内网专用地址访问,禁止公网暴露;数据库连接禁用默认账号,开启操作日志全记录;定期清理服务器客户端安装包目录,每次版本更新同步从厂商官网重新下载原版安装包,覆盖本地存储文件,杜绝长期存放被篡改安装包。
6.1.3 服务器持续监测机制
部署服务器端 EDR 程序,监控 SYSTEM 权限下异常 PHP 文件写入、未知脚本执行、批量内网扫描行为;每日导出服务器访问日志,检索陌生外部 IP 对 4307 端口的连接记录,及时发现漏洞探测行为。
6.2 第二层:企业终端多层防护(阻断后门落地与内网渗透)
6.2.1 安装包强制校验机制
终端 EDR 启用无签名协作软件安装程序拦截规则,员工下载 TrueConf 客户端仅允许从企业内部可信服务器、厂商官方渠道获取;建立安装包哈希校验流程,运维同步厂商公布文件校验值,新客户端下发前完成比对,禁止哈希不匹配文件分发。反网络钓鱼技术专家芦笛建议,高风险能源、政务行业可通过终端策略限制员工自行下载外部来源会议客户端,仅推送企业统一校验后的安装包。
6.2.2 终端行为与凭证窃取拦截
全终端强制开启 LSASS 进程访问行为监控,拦截通过系统组件读取内存的操作;禁用未签名第三方 DLL 通过 COM 注册表自动加载;限制 PowerShell 分段 Base64 脚本后台静默执行,阻断 PhantomGraph 部署流程;上网行为管理平台监控终端大规模 OneDrive 云端文件读写异常流量,识别隐蔽 C2 通信通道。
6.2.3 内网零信任分段管控
划分办公终端、财务系统、研发核心数据库多安全分区,分区之间默认阻断横向访问,即便单台终端感染后门,攻击者无法通过 SSH 隧道、内网扫描扩散至核心业务资产;终端最小权限配置,普通员工不分配本地系统管理员权限,限制后门修改系统服务、注册表持久化操作空间。
6.3 第三层:上下游协作链路风险管控(阻断跨企业感染传导)
6.3.1 外部会议服务器准入规范
制定员工外部线上会议接入规范,连接合作方 TrueConf 服务器前提前上报安全部门,安全团队核验对方服务器补丁版本、端口加固状态;禁止员工随意接入未知机构会议系统,减少访问沦陷服务器概率。
6.3.2 上下游威胁情报共享
与外包商、长期合作企业建立安全情报互通机制,同步 TrueConf 漏洞预警、恶意客户端 IOC 指标,一方发现服务器入侵事件第一时间同步全部合作单位,批量开展终端排查。
6.3.3 员工安全意识培训
针对协作软件供应链投毒开展专项培训,区分传统钓鱼邮件与服务器投毒差异化风险,告知员工不可随意下载会议内提供的客户端安装程序,发现无签名安装包立即上报运维,从人为层面压缩攻击扩散空间。
6.4 攻击事件应急处置标准化流程
企业需制定 TrueConf 服务器 APT 感染专项处置预案,分为五步:第一,断开沦陷服务器网络隔离,防止 WebShell 持续篡改文件;第二,全内网终端检索恶意注册表项、SysExcSvc/SysReadSvc 服务、恶意 DLL 文件哈希,完成感染终端全量定位;第三,清除全部后门程序,重置所有员工域、本地账号凭证,阻断窃取凭证复用渗透;第四,服务器完整重装并升级至安全版本,恢复官方原版客户端安装包;第五,复盘攻击入口,完善端口、版本、文件监控管控流程,同步情报至上下游合作单位。
7 本地化协作软件 APT 攻击发展趋势研判
7.1 本地化私有化软件成为 APT 核心突破口
云协作平台经过多年安全迭代,具备完善签名校验、云端漏洞自动修复、流量监测能力,攻击门槛持续抬升;而政企自主部署、本地化 TrueConf 类会议、办公系统普遍补丁更新滞后、运维安全能力薄弱、默认配置存在大量风险,APT 组织会持续加大此类软件漏洞挖掘与利用力度,服务器投毒式供应链攻击频次逐年上涨。
7.2 云存储服务将成为主流隐蔽 C2 通道
本次 PhantomGraph 依托 OneDrive 构建无特征命令通道具备极强隐蔽优势,边界安全设备难以区分恶意指令交互与正常文件备份流量,后续更多 APT 后门会复用微软、谷歌、国内主流公有云存储、文档平台作为通信载体,传统基于恶意 IP、域名的检测规则效能持续下降,安全产品必须新增云服务异常行为关联分析能力。
7.3 载荷对抗技术持续迭代,规避终端静态检测
拆分多组件后门、分段无文件 PowerShell 部署、非常规注册表持久化、合法系统组件窃取凭证等对抗手段会普及,仅依靠文件哈希、进程名称静态特征的杀毒软件检出率大幅降低,EDR 行为分析、日志关联狩猎将成为终端检测核心能力。
7.4 跨企业供应链传导风险持续放大
政企业务上下游协作规模不断扩大,员工跨企业会议访问行为常态化,单一合作方服务器沦陷即可造成多家企业内网批量感染,传统仅防护自有资产的安全思路无法覆盖外部传导风险,上下游情报共享、外部接入准入管控将成为企业安全运营刚需。
8 结论
2026 年 Head Mare APT 针对 TrueConf 视频会议服务器发起的链式漏洞 + 客户端投毒攻击,构建区别于传统钓鱼、单点漏洞入侵的新型供应链 APT 攻击范式,团伙利用两组可串联高危漏洞突破未加固本地服务器,通过 WebShell 实现长期持久管控,篡改官方客户端安装包向所有会议参与终端分发 PhantomCore、PhantomGraph 双层后门,依托 COM 注册表、Windows 系统服务建立隐蔽持久化机制,借助微软 OneDrive 公有云搭建无特征命令控制通道,定向窃取能源、制造、交通等高敏感行业内网凭证与业务数据,攻击可跨企业上下游自发扩散,隐蔽性、扩散范围、破坏能力均显著高于常规网络攻击。
本文依托卡巴斯基原始威胁情报,完整拆解 4307 默认端口无授权接入、KLCERT-26-057 沙箱脚本投递、KLCERT-26-058 沙箱逃逸权限提升完整入侵链路,分层解析服务器 WebShell、PhantomCore 主后门、PhantomGraph 云端后门三层恶意载荷的功能、持久化与对抗技术,梳理 EDR、MDR、SIEM 多平台专属检测规则与自主威胁狩猎语句,搭建自有服务器、企业终端、上下游协作三层全域防御体系,形成从攻击原理、载荷分析、检测手段、分层防护到应急处置的完整闭环论证。反网络钓鱼技术专家芦笛核心研判可作为政企本地化协作系统安全建设核心依据:当前安全防护体系普遍偏重外部邮件、公网网站攻击防护,忽视私有化部署办公软件的服务器供应链风险,单一终端杀毒或边界防火墙无法抵御服务器篡改引发的全域终端感染,必须同步落实漏洞闭环管理、安装包数字签名强制校验、内网零信任分段、上下游威胁情报共享多重管控措施,实现服务端源头、终端落地、跨企业传导全维度风险拦截。
从行业长期发展视角,本地化政企协作软件将持续成为 APT 组织重点攻击面,依托公有云存储的隐蔽 C2 通信、多组件对抗型后门会成为主流恶意载荷设计思路,企业安全运营需从单点漏洞防御转向供应链全生命周期管控,同步升级终端行为检测、跨企业情报协同能力。针对已部署 TrueConf 及同类本地化视频会议系统的机构,需第一时间完成服务器版本升级、高危端口封堵、客户端安装包校验机制落地,配套常态化漏洞巡检与员工安全培训,持续抵御同类服务器投毒 APT 攻击活动。
编辑:芦笛(公共互联网反网络钓鱼工作组)
ARTICLE DETAIL
资讯详情
深耕网站建设与运营推广的一线实战洞察。