Угрозы Взлом Хакеры используют программное обеспечение ViPNet для атак на российские правительственные учреждения.

Procurator

Experienced
Local User
Регистрация
29.05.26
Сообщения
268
Реакции
108
hacker_box.jpg

Злоумышленник высокого уровня использует механизм обновления пакета программ для частных сетей ViPNet для атак на российские организации, включая государственные учреждения.


Кампания, получившая название HelloNet, активна как минимум с мая и использует вредоносную полезную нагрузку, которая действует как прокси-сервер и загрузчик для дополнительного вредоносного ПО.


По данным исследователей «Лаборатории Касперского», HelloNet оказал влияние на организации в государственном, энергетическом, транспортном, образовательном и логистическом секторах.

злоупотребление обновлением VIPNet​


ViPNet — это семейство российских продуктов информационной безопасности, разработанных компанией InfoTeCS, обеспечивающее защиту VPN, конечных точек и сетевого доступа, межсетевой экран, управление сертификатами, централизованное администрирование, а также безопасный обмен сообщениями и передачу файлов.


Данный инструмент широко используется в России, где он Для просмотра ссылки Войди или Зарегистрируйся для применения в государственных и других регулируемых структурах.


Из-за широкого распространения на российском рынке, особенно среди крупных организаций, система часто становится мишенью для хакеров. В апреле 2025 года Для просмотра ссылки Войди или Зарегистрируйся , что злоумышленники использовали в своих атаках обновления ViPNet.


В ходе последней кампании злоумышленники разместили вредоносный файл (wtsapi32.dll, получивший название HelloInjector) в локальном каталоге системы обновления ViPNet, чтобы он загружался при запуске системы через легитимный файл itcsrvup64.exe.


Эта DLL-библиотека является загрузчиком первого этапа, который внедряется в процесс svchost.exe, предоставляя следующим этапам выполнения повышенные привилегии в Windows и обеспечивая сохранение работоспособности после перезагрузки.


Компания Kaspersky не описывает, как именно злоумышленники получили первоначальный доступ для внесения этих изменений в файлы, и не утверждает, что сама инфраструктура обновления ViPNet была скомпрометирована.


набор инструментов для создания вредоносного ПО​


HelloInjector запускает свою встроенную полезную нагрузку, которую Kaspersky назвала HelloProxy, в оперативной памяти и связывается с сервером управления и контроля (C2) для получения дополнительных модулей.


Один из таких модулей — HelloExecutor, бэкдор, способный выполнять команды и проводить сетевую разведку на хосте.


Второй вариант — HelloCleaner, инструмент, который удаляет данные журналов ViPNet, чтобы скрыть вредоносную активность.


Ещё один имплант, HelloBackdoor, основан на Rust и поддерживает загрузку и скачивание файлов, а также выполнение команд.


Компания «Лаборатория Касперского» предварительно приписала эту кампанию неназванной китайскоязычной группе, занимающейся атаками с применением вредоносного ПО (APT).


Однако исследователи подчеркнули, что доказательства слабые, поскольку в основном опираются на неиспользованную строку, ссылающуюся на китайский веб-сайт sina.com и зеркало для загрузки вредоносного ПО, размещенное Китайским университетом науки и технологий.


В результате они присваивают этой атрибуции низкую степень достоверности и не исключают возможности операции под ложным флагом.


Компания, специализирующаяся на кибербезопасности, рекомендует проводить тщательный мониторинг систем, на которых работает программное обеспечение ViPNet, особенно трафика, проходящего через порты 5003, 5060 (HelloProxy) и 443 (HelloBackdoor).

Источник