Кибератака HelloNet: хакеры прячут вредонос в обновлениях ViPNet как защититься

Новая кибератака HelloNet: это кибершпионская кампания, в которой хакеры используют обновления ViPNet для взлома российских компаний. 16 июля 2026 года эксперты Kaspersky GReAT (Глобального центра исследования и анализа угроз «Лаборатории Касперского») опубликовали разбор угрозы: злоумышленники запускали вредоносные импланты через систему обновления ViPNet, отечественного программного комплекса для построения защищённых корпоративных сетей. Атака началась как минимум в мае 2026 года и на момент публикации остаётся активной.
Заражение шло не через фишинговое письмо, а маскировалось под обновление доверенного средства защиты. Именно поэтому под удар попали крупные организации из государственного, промышленного, энергетического, транспортно-логистического и образовательного секторов.
Что такое кибератака HelloNet и почему это опаснее обычного фишинга
HelloNet это новая APT-атака с ранее неизвестным набором инструментов. Классический фишинг рассчитывает на ошибку человека: кто-то откроет вложение или перейдёт по ссылке. Здесь всё иначе. Вредоносный код встроился в процесс, которому системный администратор доверяет по умолчанию, в обновление средства сетевой защиты, установленного как раз для повышения безопасности.
Такой подход относят к атакам на цепочку поставок и доверенное ПО. Защитные решения часто пропускают активность легитимного процесса обновления, и вредонос дольше остаётся незамеченным. Для госсектора и промышленности это критично: скомпрометированная станция с ViPNet получает доступ к внутренней инфраструктуре.

Как работает атака: DLL Sideloading через обновление ViPNet
В основе заражения лежит техника DLL Sideloading, подмена библиотеки, которую загружает доверенный исполняемый файл. В одной из систем эксперты нашли вредоносный файл wtsapi32.dll в директории C:\Program Files (x86)\InfoTeCS\VIPNet Update System.
Уязвимым оказался компонент системы обновлений itcsrvup64.exe, который запускается при старте операционной системы. При загрузке он подтягивал подменённую библиотеку, и вредонос закреплялся в системе автоматически, без участия пользователя. Достаточно было один раз внедрить файл в нужную папку, и заражение восстанавливалось при каждом включении компьютера.
Арсенал хакеров: пять инструментов семейства Hello
В кампании использовался набор ранее неизвестных модулей:
- HelloInjector: загрузчик, который внедряет код в процесс
svchost.exe(с командной строкойnetsvcs) через функцииNtWriteVirtualMemoryиNtCreateThreadEx. - HelloProxy: инструмент проксирования трафика и запуска новых нагрузок. Прослушивает порты 5003 и 5060, перехватывает функции работы с сокетами через библиотеку Microsoft Detours и распознаёт трафик управляющего сервера по специальному «рукопожатию».
- HelloExecutor: имплант для выполнения команд. Для разведки запускал
query user,ipconfig /all,net userи перебирал директории ViPNet Client и ViPNet Administrator. - HelloCleaner: модуль очистки: стирает журналы ViPNet, скрывая следы активности.
- HelloBackdoor: новый бэкдор для манипуляций с файловой системой, написанный на языке Rust и принимающий подключения на порту 443.
Отдельно злоумышленники поднимали SSH-туннель к управляющему серверу 5.39.253[.]206. Для этого использовалась переименованная легитимная утилита PuTTY, файл frontpage.exe в папке C:\Users\Public\Music. Комбинация перехвата сокетов и очистки логов заметно осложняет обнаружение стандартными средствами.
Китайский след или ложные флаги
Предварительный технический анализ с низкой степенью уверенности указывает на возможную связь с неизвестной китайскоговорящей группировкой. Основания косвенные: в wtsapi32.dll нашли неиспользуемую строку с отсылкой к китайскому новостному порталу sina.com, а в HelloBackdoor, следы загрузки Rust-пакетов с китайского зеркала mirrors.ustc.edu.cn.
Сама «Лаборатория Касперского» допускает, что это «ложные флаги», намеренно оставленные приметы, чтобы увести атрибуцию в сторону. Так что уверенно называть организаторов кибератаки HelloNet пока рано.

Не первый раз: ViPNet под прицелом с 2025 года
Это уже второй подобный инцидент. В 2025 году был обнаружен сложный бэкдор, который тоже мимикрировал под обновления ViPNet, тогда с кампанией столкнулись десятки российских организаций. Отличие в технике: год назад вредонос распространялся через архивы .lzh, замаскированные под апдейт, а сейчас напрямую через DLL Sideloading внутри директории обновлений. Метод стал тише и изощрённее.
Как защититься от атаки HelloNet: обновления, мониторинг и индикаторы
Первый шаг: обновить ViPNet до версий, где проблема закрыта. По данным ИнфоТеКС:
- ViPNet Client 4: до версии 4.5.3, сборка 65211, или выше;
- ViPNet Client 4: до версии 4.5.5, сборка 24733, или выше (публикуется в ближайшее время);
- ViPNet Administrator: до версии 4.6.11.5113 или выше.
Дальше настройте мониторинг сетевого трафика на портах из отчёта: 5003, 5060 и 443. Проанализируйте сетевую активность узлов ViPNet, включая обращения к координаторам и другим элементам инфраструктуры. При обнаружении признаков заражения в «Лаборатории Касперского» рекомендуют немедленно обратиться в техподдержку «ИнфоТеКС».
«Учитывая то, что это ПО распространено в корпоративном секторе и может использоваться злоумышленниками для проведения кибератак, мы рекомендуем уделить особое внимание защите рабочих станций, где оно установлено, и провести мониторинг сетевого трафика на предмет следов возможного заражения», отметил Георгий Кучерин, старший эксперт Kaspersky GReAT.
Индикаторы компрометации
| Объект | Значение |
|---|---|
| C2-сервер | 5.39.253[.]206 |
| HelloBackdoor (MD5) | 16C211C96735F2FAE9361B89BD7A31BF; 1BFE2B9493128574907A8279256A8BCC |
| wtsapi32.dll (MD5) | B103CD21280B4061F88B2BCC51394894; 9F5606A0755BC633B9BD7DB6D179C09E; 0CFDFFC56F0FA325D0C4D24780B46597 |
| Вердикты Kaspersky | Trojan.Win32.Agentb.ttoe; Trojan.Win64.Convagent.gen; Trojan.Win64.Agent.smgpqx; HEUR:Trojan.Win64.DllHijacking.gen |
16 июля отчёт дополнили: кампанию удалось выявлять в сетевом трафике с помощью Kaspersky Anti Targeted Attack (KATA) с модулем NDR, расширен список индикаторов и опубликован набор техник и тактик злоумышленников (TTPs).
Почему контроль над трафиком важен не только корпорациям
HelloNet наглядно показывает: доверие к «своему» софту не отменяет необходимости следить за сетевыми соединениями и шифрованием. Для компаний это сегментация сети и постоянный мониторинг, для частных пользователей, привычка понимать, куда и как уходит их трафик. Если вам важен приватный и защищённый доступ в сеть, обратите внимание на Sigma.
Источники
Securelist, разбор кампании HelloNet и индикаторы компрометации
CNews, о целевой атаке через ViPNet
Anti-Malware, версии ViPNet, закрывающие уязвимость
Хакер, бэкдор под ViPNet в 2025 году




Пока нет комментариев. Будьте первым!