Kooxda Head Mare ayaa ka faa’iidaysatay daldaloollo ku jiray server-rada TrueConf ee aan la cusboonaysiin, iyadoo barnaamijkii saxda ahaa ee macaamiishu soo dejisan jireen ku beddeshay nooc halis ah oo gudbinaya backdoor-ka PhantomCore. TrueConf waa adeeg shirarka muuqaalka ah oo si weyn looga isticmaalo Ruushka, gaar ahaan hay’adaha dowladda iyo shirkadaha. Cilmi-baarayaasha Kaspersky ayaa weerarka ogaaday bishii Luulyo. Waxay sheegeen in kooxda ay adeegsatay TCP port 4307, oo si caadi ah u furan, si ay ugu xirnaato server-ka TrueConf iyada oo aan la xaqiijin aqoonsigeeda. Daldaloolka KLCERT-26-057 ayaa u saamaxay inay script halis ah ka dhex fuliso deegaanka go’doonsan ee TrueConf, halka KLCERT-26-058 uu u oggolaaday inay ka baxdo deegaankaas oo amarro ka fuliso nidaamka hawlgalka. Weeraryahannadu waxay awooddooda gaarsiiyeen heerka NT AUTHORITY\SYSTEM, dabadeedna faylka '\public\js\locale.php' ayay ku beddeleen web shell u suurageliyay inay si joogto ah meel fog uga galaan server-ka. Kaspersky ayaa sheegtay in qalabkan loo adeegsaday ururinta xog xasaasi ah, gelitaanka kaydka xogta TrueConf iyo beddelidda barnaamijka TrueConf Client ee server-ku martigeliyo. Marka xubnaha ururku ku xirmaan server-ka gudaha, waxaa cusboonaysiin ahaan loo siiyaa barnaamijka la summeeyay oo aan lahayn saxiix dijitaal ah. Kaspersky ayaa ka digtay in xitaa shaqaalaha urur aan lahayn server TrueConf ay halis geli karaan haddii ay ku xirmaan server la jabsaday oo ay leedahay shirkad ay wada shaqeeyaan, dabadeedna ay soo dejistaan barnaamijka cudurka qaba. Hawlgallada lagu arkay PhantomGraph waxaa ka mid ahaa in xusuusta nidaamka LSASS laga soo saaro xogta aqoonsiga, in la fuliyo amarro sahamin ah sida 'hostname' iyo 'whoami', iyo in la sameeyo marin SSH oo rogan. Kaspersky ayaa sidoo kale sheegtay inay arkayso dhowr olole oo Head Mare ay ku beegsanayso ururro Ruush ah oo ka shaqeeya qalabka cabbiraadda, elektaroonigga, gaadiidka, tamarta, IT-ga iyo horumarinta software-ka. Daldaloolladu waxay saameeyaan TrueConf Server 5.3.x ee ka horreeya 5.3.9, 5.4.x ee ka horreeya 5.4.9, 5.5.x ee ka horreeya 5.5.5 iyo noocyadii ka sii horreeyay. Shirkaddu waxay ciladaha ku saxday noocyada 5.3.9, 5.4.9 iyo 5.5.5 oo la sii daayay 18-kii Juun. Bishii Abriil 2026, CheckPoint Research ayaa sidoo kale soo tabisay weerar kale oo lagu beegsaday TrueConf, kaas oo loogu magac daray Operation True Chaos. Khatartu kuma koobna hay’adda martigelisa server-ka: kulan lala yeesho shirkad kale ayaa noqon kara jid lagu gudbiyo barnaamijka summeeysan. Sidaas awgeed, hay’adaha Soomaaliyeed ee la macaamila shuraako dibadeed waa inay taxaddar ka muujiyaan barnaamij kasta oo kulan awgiis loogu soo bandhigo inay rakibaan.