Кибератака HelloNet: хакеры прячут вредонос в обновлениях ViPNet как защититься

Безопасность Олег Васильевич Клод 16.07.2026 5 мин чтения 9 просмотров
Кибератака HelloNet: хакеры прячут вредонос в обновлениях ViPNet как защититься

Новая кибератака HelloNet: это кибершпионская кампания, в которой хакеры используют обновления ViPNet для взлома российских компаний. 16 июля 2026 года эксперты Kaspersky GReAT (Глобального центра исследования и анализа угроз «Лаборатории Касперского») опубликовали разбор угрозы: злоумышленники запускали вредоносные импланты через систему обновления ViPNet, отечественного программного комплекса для построения защищённых корпоративных сетей. Атака началась как минимум в мае 2026 года и на момент публикации остаётся активной.

Заражение шло не через фишинговое письмо, а маскировалось под обновление доверенного средства защиты. Именно поэтому под удар попали крупные организации из государственного, промышленного, энергетического, транспортно-логистического и образовательного секторов.

Что такое кибератака HelloNet и почему это опаснее обычного фишинга

HelloNet это новая APT-атака с ранее неизвестным набором инструментов. Классический фишинг рассчитывает на ошибку человека: кто-то откроет вложение или перейдёт по ссылке. Здесь всё иначе. Вредоносный код встроился в процесс, которому системный администратор доверяет по умолчанию, в обновление средства сетевой защиты, установленного как раз для повышения безопасности.

Такой подход относят к атакам на цепочку поставок и доверенное ПО. Защитные решения часто пропускают активность легитимного процесса обновления, и вредонос дольше остаётся незамеченным. Для госсектора и промышленности это критично: скомпрометированная станция с ViPNet получает доступ к внутренней инфраструктуре.

Кибератака HelloNet: хакеры прячут вредонос в обновлениях ViPNet как защититься
Фото: habrastorage.org

Как работает атака: DLL Sideloading через обновление ViPNet

В основе заражения лежит техника DLL Sideloading, подмена библиотеки, которую загружает доверенный исполняемый файл. В одной из систем эксперты нашли вредоносный файл wtsapi32.dll в директории C:\Program Files (x86)\InfoTeCS\VIPNet Update System.

Уязвимым оказался компонент системы обновлений itcsrvup64.exe, который запускается при старте операционной системы. При загрузке он подтягивал подменённую библиотеку, и вредонос закреплялся в системе автоматически, без участия пользователя. Достаточно было один раз внедрить файл в нужную папку, и заражение восстанавливалось при каждом включении компьютера.

Арсенал хакеров: пять инструментов семейства Hello

В кампании использовался набор ранее неизвестных модулей:

  • HelloInjector: загрузчик, который внедряет код в процесс svchost.exe (с командной строкой netsvcs) через функции NtWriteVirtualMemory и NtCreateThreadEx.
  • HelloProxy: инструмент проксирования трафика и запуска новых нагрузок. Прослушивает порты 5003 и 5060, перехватывает функции работы с сокетами через библиотеку Microsoft Detours и распознаёт трафик управляющего сервера по специальному «рукопожатию».
  • HelloExecutor: имплант для выполнения команд. Для разведки запускал query user, ipconfig /all, net user и перебирал директории ViPNet Client и ViPNet Administrator.
  • HelloCleaner: модуль очистки: стирает журналы ViPNet, скрывая следы активности.
  • HelloBackdoor: новый бэкдор для манипуляций с файловой системой, написанный на языке Rust и принимающий подключения на порту 443.

Отдельно злоумышленники поднимали SSH-туннель к управляющему серверу 5.39.253[.]206. Для этого использовалась переименованная легитимная утилита PuTTY, файл frontpage.exe в папке C:\Users\Public\Music. Комбинация перехвата сокетов и очистки логов заметно осложняет обнаружение стандартными средствами.

Китайский след или ложные флаги

Предварительный технический анализ с низкой степенью уверенности указывает на возможную связь с неизвестной китайскоговорящей группировкой. Основания косвенные: в wtsapi32.dll нашли неиспользуемую строку с отсылкой к китайскому новостному порталу sina.com, а в HelloBackdoor, следы загрузки Rust-пакетов с китайского зеркала mirrors.ustc.edu.cn.

Сама «Лаборатория Касперского» допускает, что это «ложные флаги», намеренно оставленные приметы, чтобы увести атрибуцию в сторону. Так что уверенно называть организаторов кибератаки HelloNet пока рано.

Кибератака HelloNet: хакеры прячут вредонос в обновлениях ViPNet как защититься
Фото: imageio.forbes.com

Не первый раз: ViPNet под прицелом с 2025 года

Это уже второй подобный инцидент. В 2025 году был обнаружен сложный бэкдор, который тоже мимикрировал под обновления ViPNet, тогда с кампанией столкнулись десятки российских организаций. Отличие в технике: год назад вредонос распространялся через архивы .lzh, замаскированные под апдейт, а сейчас напрямую через DLL Sideloading внутри директории обновлений. Метод стал тише и изощрённее.

Как защититься от атаки HelloNet: обновления, мониторинг и индикаторы

Первый шаг: обновить ViPNet до версий, где проблема закрыта. По данным ИнфоТеКС:

  • ViPNet Client 4: до версии 4.5.3, сборка 65211, или выше;
  • ViPNet Client 4: до версии 4.5.5, сборка 24733, или выше (публикуется в ближайшее время);
  • ViPNet Administrator: до версии 4.6.11.5113 или выше.

Дальше настройте мониторинг сетевого трафика на портах из отчёта: 5003, 5060 и 443. Проанализируйте сетевую активность узлов ViPNet, включая обращения к координаторам и другим элементам инфраструктуры. При обнаружении признаков заражения в «Лаборатории Касперского» рекомендуют немедленно обратиться в техподдержку «ИнфоТеКС».

«Учитывая то, что это ПО распространено в корпоративном секторе и может использоваться злоумышленниками для проведения кибератак, мы рекомендуем уделить особое внимание защите рабочих станций, где оно установлено, и провести мониторинг сетевого трафика на предмет следов возможного заражения», отметил Георгий Кучерин, старший эксперт Kaspersky GReAT.

Индикаторы компрометации

ОбъектЗначение
C2-сервер5.39.253[.]206
HelloBackdoor (MD5)16C211C96735F2FAE9361B89BD7A31BF; 1BFE2B9493128574907A8279256A8BCC
wtsapi32.dll (MD5)B103CD21280B4061F88B2BCC51394894; 9F5606A0755BC633B9BD7DB6D179C09E; 0CFDFFC56F0FA325D0C4D24780B46597
Вердикты KasperskyTrojan.Win32.Agentb.ttoe; Trojan.Win64.Convagent.gen; Trojan.Win64.Agent.smgpqx; HEUR:Trojan.Win64.DllHijacking.gen

16 июля отчёт дополнили: кампанию удалось выявлять в сетевом трафике с помощью Kaspersky Anti Targeted Attack (KATA) с модулем NDR, расширен список индикаторов и опубликован набор техник и тактик злоумышленников (TTPs).

Почему контроль над трафиком важен не только корпорациям

HelloNet наглядно показывает: доверие к «своему» софту не отменяет необходимости следить за сетевыми соединениями и шифрованием. Для компаний это сегментация сети и постоянный мониторинг, для частных пользователей, привычка понимать, куда и как уходит их трафик. Если вам важен приватный и защищённый доступ в сеть, обратите внимание на Sigma.

Источники

Securelist, разбор кампании HelloNet и индикаторы компрометации
CNews, о целевой атаке через ViPNet
Anti-Malware, версии ViPNet, закрывающие уязвимость
Хакер, бэкдор под ViPNet в 2025 году

Критические уязвимости FortiSandbox уже эксплуатируются: CISA требует срочно ставить патчи
Читать следующую Критические уязвимости FortiSandbox уже эксплуатируются: CISA требует срочно ставить патчи

Комментарии

0
?

Пока нет комментариев. Будьте первым!