Исследования16 июля 2026 г., 21:46 МСК🤖 Auto

HelloNet: Атака на ViPNet через DLL Sideloading и Rust-бэкдор

Лаборатория Касперского раскрыла кампанию HelloNet, нацеленную на госсектор РФ. Злоумышленники используют уязвимость в системе обновлений ViPNet для внедрения многокомпонентного вредоноса, включающего прокси, загрузчик и бэкдор на Rust.

Баннер новости 3752

Суть атаки: эксплуатация доверия к ViPNet

Кампания HelloNet, активная с мая 2026 года, направлена против крупных организаций в государственном, энергетическом, транспортном и промышленном секторах. Ключевая особенность атаки — использование легитимной системы обновления программного комплекса ViPNet для закрепления в системе. Злоумышленники помещают вредоносный файл wtsapi32.dll в директорию C:\Program Files (x86)\InfoTeCS\VIPNet Update System. Это активирует технику DLL Sideloading, позволяя исполняемому файлу ViPNet itcsrvup64.exe (запускающемуся при старте ОС) загрузить вредоносный код.

Архитектура вредоносного инструментария

Атака состоит из нескольких взаимосвязанных компонентов, каждый из которых выполняет свою роль в цепочке компрометации:

  • HelloInjector: Загрузчик, внедряющий свой код в процесс svchost.exe через функции NtWriteVirtualMemory и NtCreateThreadEx. Он ищет процесс с параметром netsvcs для маскировки.
  • HelloProxy: Скрытый прокси-сервер, перехватывающий сетевые функции через библиотеку Detours. Он блокирует закрытие сокетов (функции closesocket, shutdown) и фильтрует IOCTL-коды AFD_RECV и AFD_GET_TDI_HANDLES, чтобы обойти пользовательские антивирусы. Командный сервер (C2) идентифицируется по рукопожатию с байтами 0x0502 и строкой ASDFASFSAFASDF.
  • HelloBackdoor: Бэкдор, написанный на языке Rust, ожидающий подключения на 443 порту. Активация происходит при получении строки 47c6235b4d2611184 (хэш от hello\n).

Разведка и скрытие следов

После внедрения HelloProxy загружает дополнительные модули, такие как HelloExecutor (для выполнения команд) и HelloCleaner (для очистки журналов ViPNet). Атакующие активно используют директорию C:\Users\Public\Music для запуска переименованного клиента PuTTy (frontpage.exe), создавая SSH-туннель к C2-серверу 5.39.253[.]206 на порту 8443.

Индикаторы компрометации (IoC)

Для выявления активности группы рекомендуется мониторить следующие параметры:

Тип индикатораЗначение / Описание
Вредоносный файлwtsapi32.dll в папке VIPNet Update System
Лог-файлC:\users\public\tesh4RPC.txt (содержит PID и ID потока)
C2-сервер5.39.253[.]206
Сетевое рукопожатиеОтправка байт 0x0502 и ожидание строки ASDFASFSAFASDF
Команда C2 (HelloBackdoor)Строка 47c6235b4d2611184 на порту 443
Подозрительный процессfrontpage.exe в C:\Users\Public\Music с аргументами SSH-туннелирования

Рекомендации по защите

Лаборатория Касперского рекомендует использовать решения Kaspersky Endpoint Security, KUMA и KATA для детектирования данных угроз. Для администраторов SIEM-систем опубликованы правила корреляции событий, а для специалистов MDR — примеры Threat Hunting сценариев. Важно проверить целостность файлов в директориях обновления ViPNet и отключить автозапуск неиспользуемых служб.

Источник: Securelist ↗