Saldırganlar, sistemlere "PhantomCore" ve "PhantomGraph" isimli truva atlarını bulaştırıyor. Saldırı sürecinde "KLCERT-26-057" ve "KLCERT-26-058" kodlu iki farklı zafiyet bir arada kullanılarak sunucularda en yüksek yetki seviyesiyle kod çalıştırılıyor. Sunucudaki kritik bir dosyayı kendi zararlı web arayüzleriyle (web shell) değiştiren saldırganlar, kurum altyapısı hakkında bilgi topladıktan sonra istemci kurulum paketlerini enfekte ediyor. Konferanslara katılan kullanıcılara sahte bir "uygulama güncellemesi" uyarısı gösterilerek zararlı yazılım cihazlara indirtiliyor.
Söz konusu güvenlik açığı TrueConf Server'ın 5.3.9, 5.4.9 ve 5.5.5 öncesindeki sürümlerini kapsıyor. Kaspersky'nin bildirimi üzerine üretici firma, 18 Haziran 2026 tarihinde yayımladığı güncellemelerle ilgili zafiyetleri kapattı. Uzmanlar, kurumların TrueConf sunucularını vakit kaybetmeden en güncel sürüme geçirmelerini, sistem genelinde ihlal göstergeleri (IoC) taraması yapmalarını ve güvenlik yazılımlarını güncel tutmalarını tavsiye ediyor.