Суть атаки: эксплуатация доверия к ViPNet
Кампания HelloNet, активная с мая 2026 года, направлена против крупных организаций в государственном, энергетическом, транспортном и промышленном секторах. Ключевая особенность атаки — использование легитимной системы обновления программного комплекса ViPNet для закрепления в системе. Злоумышленники помещают вредоносный файл wtsapi32.dll в директорию C:\Program Files (x86)\InfoTeCS\VIPNet Update System. Это активирует технику DLL Sideloading, позволяя исполняемому файлу ViPNet itcsrvup64.exe (запускающемуся при старте ОС) загрузить вредоносный код.
Архитектура вредоносного инструментария
Атака состоит из нескольких взаимосвязанных компонентов, каждый из которых выполняет свою роль в цепочке компрометации:
- HelloInjector: Загрузчик, внедряющий свой код в процесс
svchost.exeчерез функцииNtWriteVirtualMemoryиNtCreateThreadEx. Он ищет процесс с параметромnetsvcsдля маскировки. - HelloProxy: Скрытый прокси-сервер, перехватывающий сетевые функции через библиотеку Detours. Он блокирует закрытие сокетов (функции
closesocket,shutdown) и фильтрует IOCTL-кодыAFD_RECVиAFD_GET_TDI_HANDLES, чтобы обойти пользовательские антивирусы. Командный сервер (C2) идентифицируется по рукопожатию с байтами0x0502и строкойASDFASFSAFASDF. - HelloBackdoor: Бэкдор, написанный на языке Rust, ожидающий подключения на 443 порту. Активация происходит при получении строки
47c6235b4d2611184(хэш отhello\n).
Разведка и скрытие следов
После внедрения HelloProxy загружает дополнительные модули, такие как HelloExecutor (для выполнения команд) и HelloCleaner (для очистки журналов ViPNet). Атакующие активно используют директорию C:\Users\Public\Music для запуска переименованного клиента PuTTy (frontpage.exe), создавая SSH-туннель к C2-серверу 5.39.253[.]206 на порту 8443.
Индикаторы компрометации (IoC)
Для выявления активности группы рекомендуется мониторить следующие параметры:
| Тип индикатора | Значение / Описание |
|---|---|
| Вредоносный файл | wtsapi32.dll в папке VIPNet Update System |
| Лог-файл | C:\users\public\tesh4RPC.txt (содержит PID и ID потока) |
| C2-сервер | 5.39.253[.]206 |
| Сетевое рукопожатие | Отправка байт 0x0502 и ожидание строки ASDFASFSAFASDF |
| Команда C2 (HelloBackdoor) | Строка 47c6235b4d2611184 на порту 443 |
| Подозрительный процесс | frontpage.exe в C:\Users\Public\Music с аргументами SSH-туннелирования |
Рекомендации по защите
Лаборатория Касперского рекомендует использовать решения Kaspersky Endpoint Security, KUMA и KATA для детектирования данных угроз. Для администраторов SIEM-систем опубликованы правила корреляции событий, а для специалистов MDR — примеры Threat Hunting сценариев. Важно проверить целостность файлов в директориях обновления ViPNet и отключить автозапуск неиспользуемых служб.
Источник: Securelist ↗
