Угрозы Взлом Хакеры используют программное обеспечение ViPNet для атак на российские правительственные учреждения.

Procurator

Experienced
Local User
Регистрация
29.05.26
Сообщения
268
Реакции
108


Злоумышленник высокого уровня использует механизм обновления пакета программ для частных сетей ViPNet для атак на российские организации, включая государственные учреждения.


Кампания, получившая название HelloNet, активна как минимум с мая и использует вредоносную полезную нагрузку, которая действует как прокси-сервер и загрузчик для дополнительного вредоносного ПО.


По данным исследователей «Лаборатории Касперского», HelloNet оказал влияние на организации в государственном, энергетическом, транспортном, образовательном и логистическом секторах.

злоупотребление обновлением VIPNet​


ViPNet — это семейство российских продуктов информационной безопасности, разработанных компанией InfoTeCS, обеспечивающее защиту VPN, конечных точек и сетевого доступа, межсетевой экран, управление сертификатами, централизованное администрирование, а также безопасный обмен сообщениями и передачу файлов.


Данный инструмент широко используется в России, где он Для просмотра ссылки Войди или Зарегистрируйся для применения в государственных и других регулируемых структурах.


Из-за широкого распространения на российском рынке, особенно среди крупных организаций, система часто становится мишенью для хакеров. В апреле 2025 года Для просмотра ссылки Войди или Зарегистрируйся , что злоумышленники использовали в своих атаках обновления ViPNet.


В ходе последней кампании злоумышленники разместили вредоносный файл (wtsapi32.dll, получивший название HelloInjector) в локальном каталоге системы обновления ViPNet, чтобы он загружался при запуске системы через легитимный файл itcsrvup64.exe.


Эта DLL-библиотека является загрузчиком первого этапа, который внедряется в процесс svchost.exe, предоставляя следующим этапам выполнения повышенные привилегии в Windows и обеспечивая сохранение работоспособности после перезагрузки.


Компания Kaspersky не описывает, как именно злоумышленники получили первоначальный доступ для внесения этих изменений в файлы, и не утверждает, что сама инфраструктура обновления ViPNet была скомпрометирована.


набор инструментов для создания вредоносного ПО​


HelloInjector запускает свою встроенную полезную нагрузку, которую Kaspersky назвала HelloProxy, в оперативной памяти и связывается с сервером управления и контроля (C2) для получения дополнительных модулей.


Один из таких модулей — HelloExecutor, бэкдор, способный выполнять команды и проводить сетевую разведку на хосте.


Второй вариант — HelloCleaner, инструмент, который удаляет данные журналов ViPNet, чтобы скрыть вредоносную активность.


Ещё один имплант, HelloBackdoor, основан на Rust и поддерживает загрузку и скачивание файлов, а также выполнение команд.


Компания «Лаборатория Касперского» предварительно приписала эту кампанию неназванной китайскоязычной группе, занимающейся атаками с применением вредоносного ПО (APT).


Однако исследователи подчеркнули, что доказательства слабые, поскольку в основном опираются на неиспользованную строку, ссылающуюся на китайский веб-сайт sina.com и зеркало для загрузки вредоносного ПО, размещенное Китайским университетом науки и технологий.


В результате они присваивают этой атрибуции низкую степень достоверности и не исключают возможности операции под ложным флагом.


Компания, специализирующаяся на кибербезопасности, рекомендует проводить тщательный мониторинг систем, на которых работает программное обеспечение ViPNet, особенно трафика, проходящего через порты 5003, 5060 (HelloProxy) и 443 (HelloBackdoor).

Источник