- Регистрация
- 29.05.26
- Сообщения
- 268
- Реакции
- 108

Злоумышленник высокого уровня использует механизм обновления пакета программ для частных сетей ViPNet для атак на российские организации, включая государственные учреждения.
Кампания, получившая название HelloNet, активна как минимум с мая и использует вредоносную полезную нагрузку, которая действует как прокси-сервер и загрузчик для дополнительного вредоносного ПО.
По данным исследователей «Лаборатории Касперского», HelloNet оказал влияние на организации в государственном, энергетическом, транспортном, образовательном и логистическом секторах.
злоупотребление обновлением VIPNet
ViPNet — это семейство российских продуктов информационной безопасности, разработанных компанией InfoTeCS, обеспечивающее защиту VPN, конечных точек и сетевого доступа, межсетевой экран, управление сертификатами, централизованное администрирование, а также безопасный обмен сообщениями и передачу файлов.
Данный инструмент широко используется в России, где он Для просмотра ссылки Войди
Из-за широкого распространения на российском рынке, особенно среди крупных организаций, система часто становится мишенью для хакеров. В апреле 2025 года Для просмотра ссылки Войди
В ходе последней кампании злоумышленники разместили вредоносный файл (wtsapi32.dll, получивший название HelloInjector) в локальном каталоге системы обновления ViPNet, чтобы он загружался при запуске системы через легитимный файл itcsrvup64.exe.
Эта DLL-библиотека является загрузчиком первого этапа, который внедряется в процесс svchost.exe, предоставляя следующим этапам выполнения повышенные привилегии в Windows и обеспечивая сохранение работоспособности после перезагрузки.
Компания Kaspersky не описывает, как именно злоумышленники получили первоначальный доступ для внесения этих изменений в файлы, и не утверждает, что сама инфраструктура обновления ViPNet была скомпрометирована.
набор инструментов для создания вредоносного ПО
HelloInjector запускает свою встроенную полезную нагрузку, которую Kaspersky назвала HelloProxy, в оперативной памяти и связывается с сервером управления и контроля (C2) для получения дополнительных модулей.
Один из таких модулей — HelloExecutor, бэкдор, способный выполнять команды и проводить сетевую разведку на хосте.
Второй вариант — HelloCleaner, инструмент, который удаляет данные журналов ViPNet, чтобы скрыть вредоносную активность.
Ещё один имплант, HelloBackdoor, основан на Rust и поддерживает загрузку и скачивание файлов, а также выполнение команд.
Компания «Лаборатория Касперского» предварительно приписала эту кампанию неназванной китайскоязычной группе, занимающейся атаками с применением вредоносного ПО (APT).
Однако исследователи подчеркнули, что доказательства слабые, поскольку в основном опираются на неиспользованную строку, ссылающуюся на китайский веб-сайт sina.com и зеркало для загрузки вредоносного ПО, размещенное Китайским университетом науки и технологий.
В результате они присваивают этой атрибуции низкую степень достоверности и не исключают возможности операции под ложным флагом.
Компания, специализирующаяся на кибербезопасности, рекомендует проводить тщательный мониторинг систем, на которых работает программное обеспечение ViPNet, особенно трафика, проходящего через порты 5003, 5060 (HelloProxy) и 443 (HelloBackdoor).
Источник