Атака злоупотребява с механизма за обновяване на ViPNet

Кампанията HelloNet използва легитимен компонент на защитен продукт, за да инсталира прокси и допълнителни бекдори

Напреднала заплашителна група използва механизма за обновяване на ViPNet, за да атакува руски организации, включително държавни структури.

Кампанията, наречена HelloNet, е активна поне от май и според изследователи на Kaspersky е засегнала организации от държавния сектор, енергетиката, транспорта, образованието и логистиката.

ViPNet е широко използван пакет за информационна сигурност, разработен от руската компания InfoTeCS. Той включва VPN, защитни механизми за крайни устройства и мрежи, управление на сертификати и защитен обмен на съобщения и файлове. Продуктът има особено широко присъствие в Русия и се използва и в регулирани среди.

Злонамерена DLL се зарежда чрез легитимен компонент

При атаката в директорията на локалната система за обновяване на ViPNet е поставен файлът wtsapi32.dll, наречен HelloInjector. Той се зарежда чрез легитимния itcsrvup64.exe при стартиране на системата – техника, известна като DLL sideloading.

След това зловредният компонент инжектира код в svchost.exe, което позволява на нападателите да постигнат постоянство след рестартиране и изпълнение с повишени привилегии.

Основният имплант HelloProxy работи в паметта и комуникира със сървър за управление, откъдето получава допълнителни модули. HelloExecutor може да изпълнява команди и да извършва мрежово разузнаване, докато HelloCleaner изтрива логове на ViPNet, за да прикрие следите от атаката. Друг компонент, HelloBackdoor, позволява изпълнение на команди и прехвърляне на файлове.

Произходът на нападателите остава неясен

Kaspersky предполага, че зад кампанията може да стои китайскоезична APT група, но оценява тази атрибуция с ниска увереност. Наличните доказателства са ограничени и не се изключва възможността за операция под чужд флаг.

Организациите, използващи ViPNet, трябва да засилят мониторинга на системите и трафика, особено към портове 5003, 5060 и 443.

e-security.bg

Подобни

SQL инжекция превърна Oracle база данни в инструмент за атака
10.08.2026
sql
Фалшива COLDCARD кампания използва страха от кражба на биткойни
9.08.2026
crypto-hacks
Фишингът навлиза в нов етап - гласовите измами и Device Code атаките изместват традиционните имейли
5.08.2026
phishing-7487504_640
APT29 компрометира хотелски Wi-Fi мрежи за кражба на Microsoft 365 акаунти
5.08.2026
Microsoft-Office-365
Supply-chain атака срещу Adform разпространява криптокрадец
2.08.2026
stealer
Китайски хакер използва DeepSeek за автономни кибератаки
2.08.2026
DeepSeek

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640