ViPNet стал точкой входа для шпионажа: хакеры стёрли следы в российских компаниях
Злоумышленники используют легитимные обновления популярного отечественного ПО ViPNet для скрытого внедрения вредоносного кода в сети российских предприятий. Это заставляет бизнес срочно пересматривать доверие к автоматическим обновлениям, так как стандартные антивирусы могут не заметить атаку, если хакеры успеют стереть следы в системных журналах.
Эксперты Kaspersky GReAT зафиксировали активную кампанию кибершпионажа под названием HelloNet, нацеленную на крупные российские организации. Злоумышленники используют легитимный механизм обновлений популярного отечественного ПО для защиты сетей — ViPNet — для внедрения вредоносного кода. В зоне риска оказались компании из госсектора, промышленности, энергетики, транспорта и образования. Атака уже длится, и для её реализации применяется ранее неизвестный инструментарий, позволяющий скрыть следы присутствия хакеров в системе.
Важный нюанс: Атака направлена не на взлом самого ViPNet, а на использование его доверенного статуса для запуска чужеродного кода через уязвимость в одном из компонентов.
Механика атаки и используемый инструментарий
Заражение происходит через технику DLL Sideloading (подгрузка библиотек). Злоумышленники размещают вредоносную библиотеку рядом с легитимным файлом программы ViPNet, которая запускается при старте операционной системы. Когда система пытается загрузить нужный компонент, она по ошибке активирует подмененную библиотеку, давая хакерам полный контроль.
В ходе кампании были выявлены четыре новых специализированных модуля:
- HelloInjector: Загрузчик, доставляющий дополнительные вредоносные компоненты в память системы.
- HelloProxy: Инструмент для проксирования трафика и запуска новых атакующих нагрузок, маскирующий связь с сервером злоумышленников.
- HelloExecutor: Имплант, позволяющий выполнять произвольные команды на зараженном компьютере.
- HelloCleaner: Модуль для очистки системных журналов ViPNet, который стирает следы активности хакеров.
Кроме того, в одной из зараженных систем обнаружен новый бэкдор HelloBackdoor, дающий возможность манипулировать файловой системой жертвы.
Стоит учесть: Использование модуля для очистки логов (HelloCleaner) свидетельствует о высокой подготовке группы, которая планирует долгое присутствие в сети без обнаружения.
Кто стоит за атакой и как её обнаружить
На основе технического анализа с низкой долей уверенности активность атрибутирована неизвестной группировке, использующей китайский язык. Это не первый случай атаки на сети ViPNet: в 2025 году эксперты уже находили бэкдор, маскировавшийся под обновления этого ПО, что привело к заражению десятков российских организаций.
Защитные решения «Лаборатории Касперского» уже детектируют эту активность. Вредоносные файлы классифицируются как:
- Trojan.Win32.Agentb.ttoe
- Trojan.Win64.Convagent.gen
- Trojan.Win64.Agent.smgpqx
- Trojan.Win64.DllHijacking.gen
Операционные последствия и практические аспекты
- Необходимость аудита инфраструктуры: Поскольку атака использует легитимный механизм обновлений, стандартные антивирусные проверки могут быть недостаточны. Компаниям требуется провести глубокий мониторинг сетевого трафика и проверить целостность файлов в системах, где установлено ViPNet.
- Риск скрытого присутствия: Наличие модуля для очистки логов означает, что стандартные средства мониторинга безопасности (SIEM) могут не зафиксировать факт вторжения, если хакеры успеют стереть следы до срабатывания алертов.
- Уязвимость критического ПО: Использование широко распространенного отечественного ПО для защиты сетей как вектора атаки требует пересмотра политик доверия к механизмам автоматического обновления в корпоративных средах.
- Сложность атрибуции: Низкая уверенность в принадлежности атаки конкретной группировке указывает на то, что методы атаки могут быть переданы другим игрокам или использованы для маскировки реальных целей.
Важно: Факт использования китайскоязычной группировки не является окончательным выводом, но требует внимания при анализе источников угроз, особенно в контексте промышленного шпионажа.
Контекст и последствия
Ситуация подчеркивает, что даже специализированное ПО для защиты периметра может стать вектором атаки, если злоумышленники найдут способ подменить его компоненты. Для бизнеса это сигнал о необходимости внедрения принципа «нулевого доверия» (Zero Trust), при котором любое обновление или запуск процесса проверяется на соответствие ожидаемому поведению, независимо от того, откуда оно пришло.
Детальный технический анализ кампании доступен на ресурсе securelist.ru.
Источник: kaspersky.ru