Июль 2026   |   В фокусе

ViPNet стал точкой входа для шпионажа: хакеры стёрли следы в российских компаниях

Злоумышленники используют легитимные обновления популярного отечественного ПО ViPNet для скрытого внедрения вредоносного кода в сети российских предприятий. Это заставляет бизнес срочно пересматривать доверие к автоматическим обновлениям, так как стандартные антивирусы могут не заметить атаку, если хакеры успеют стереть следы в системных журналах.

Эксперты Kaspersky GReAT зафиксировали активную кампанию кибершпионажа под названием HelloNet, нацеленную на крупные российские организации. Злоумышленники используют легитимный механизм обновлений популярного отечественного ПО для защиты сетей — ViPNet — для внедрения вредоносного кода. В зоне риска оказались компании из госсектора, промышленности, энергетики, транспорта и образования. Атака уже длится, и для её реализации применяется ранее неизвестный инструментарий, позволяющий скрыть следы присутствия хакеров в системе.

Важный нюанс: Атака направлена не на взлом самого ViPNet, а на использование его доверенного статуса для запуска чужеродного кода через уязвимость в одном из компонентов.

Механика атаки и используемый инструментарий

Заражение происходит через технику DLL Sideloading (подгрузка библиотек). Злоумышленники размещают вредоносную библиотеку рядом с легитимным файлом программы ViPNet, которая запускается при старте операционной системы. Когда система пытается загрузить нужный компонент, она по ошибке активирует подмененную библиотеку, давая хакерам полный контроль.

В ходе кампании были выявлены четыре новых специализированных модуля:

  • HelloInjector: Загрузчик, доставляющий дополнительные вредоносные компоненты в память системы.
  • HelloProxy: Инструмент для проксирования трафика и запуска новых атакующих нагрузок, маскирующий связь с сервером злоумышленников.
  • HelloExecutor: Имплант, позволяющий выполнять произвольные команды на зараженном компьютере.
  • HelloCleaner: Модуль для очистки системных журналов ViPNet, который стирает следы активности хакеров.

Кроме того, в одной из зараженных систем обнаружен новый бэкдор HelloBackdoor, дающий возможность манипулировать файловой системой жертвы.

Стоит учесть: Использование модуля для очистки логов (HelloCleaner) свидетельствует о высокой подготовке группы, которая планирует долгое присутствие в сети без обнаружения.

Кто стоит за атакой и как её обнаружить

На основе технического анализа с низкой долей уверенности активность атрибутирована неизвестной группировке, использующей китайский язык. Это не первый случай атаки на сети ViPNet: в 2025 году эксперты уже находили бэкдор, маскировавшийся под обновления этого ПО, что привело к заражению десятков российских организаций.

Защитные решения «Лаборатории Касперского» уже детектируют эту активность. Вредоносные файлы классифицируются как:

  • Trojan.Win32.Agentb.ttoe
  • Trojan.Win64.Convagent.gen
  • Trojan.Win64.Agent.smgpqx
  • Trojan.Win64.DllHijacking.gen

Операционные последствия и практические аспекты

  • Необходимость аудита инфраструктуры: Поскольку атака использует легитимный механизм обновлений, стандартные антивирусные проверки могут быть недостаточны. Компаниям требуется провести глубокий мониторинг сетевого трафика и проверить целостность файлов в системах, где установлено ViPNet.
  • Риск скрытого присутствия: Наличие модуля для очистки логов означает, что стандартные средства мониторинга безопасности (SIEM) могут не зафиксировать факт вторжения, если хакеры успеют стереть следы до срабатывания алертов.
  • Уязвимость критического ПО: Использование широко распространенного отечественного ПО для защиты сетей как вектора атаки требует пересмотра политик доверия к механизмам автоматического обновления в корпоративных средах.
  • Сложность атрибуции: Низкая уверенность в принадлежности атаки конкретной группировке указывает на то, что методы атаки могут быть переданы другим игрокам или использованы для маскировки реальных целей.

Важно: Факт использования китайскоязычной группировки не является окончательным выводом, но требует внимания при анализе источников угроз, особенно в контексте промышленного шпионажа.

Контекст и последствия

Ситуация подчеркивает, что даже специализированное ПО для защиты периметра может стать вектором атаки, если злоумышленники найдут способ подменить его компоненты. Для бизнеса это сигнал о необходимости внедрения принципа «нулевого доверия» (Zero Trust), при котором любое обновление или запуск процесса проверяется на соответствие ожидаемому поведению, независимо от того, откуда оно пришло.

Детальный технический анализ кампании доступен на ресурсе securelist.ru.

Коротко о главном

Какой технический метод используется для заражения систем?

Злоумышленники применяют технику DLL Sideloading, размещая вредоносную библиотеку рядом с файлом ViPNet, из-за чего система при запуске ошибочно активирует подмененный компонент вместо легитимного, предоставляя атакующим полный контроль.

Для чего предназначен модуль HelloCleaner в наборе инструментов злоумышленников?

Этот модуль стирает системные журналы ViPNet, чтобы удалить следы активности хакеров, что свидетельствует о планах группы на длительное скрытное пребывание в сети без обнаружения средствами мониторинга.

Какие функции выполняют инструменты HelloInjector и HelloProxy?

HelloInjector доставляет дополнительные вредоносные компоненты в память системы, а HelloProxy маскирует связь с сервером злоумышленников и запускает новые атакующие нагрузки, обеспечивая устойчивость канала управления.

Какой новый бэкдор был обнаружен в зараженных системах?

В ходе анализа выявлен модуль HelloBackdoor, который дает возможность манипулировать файловой системой жертвы, расширяя возможности злоумышленников по управлению зараженными устройствами.

К какой группировке с низкой долей уверенности атрибутирована активность?

Технический анализ указывает на неизвестную группу, использующую китайский язык, что требует особого внимания в контексте промышленного шпионажа, хотя окончательный вывод о принадлежности еще не сделан.

Какие сигнатуры вредоносных файлов уже детектируются решениями «Лаборатории Касперского»?

Защита классифицирует угрозы как Trojan.Win32.Agentb.ttoe, Trojan.Win64.Convagent.gen, Trojan.Win64.Agent.smgpqx и Trojan.Win64.DllHijacking.gen, что позволяет автоматически блокировать выявленные компоненты.

Почему стандартные антивирусные проверки могут оказаться недостаточными?

Поскольку атака использует легитимный механизм обновлений доверенного ПО, злоумышленники обходят обычные проверки, что вынуждает компании проводить глубокий аудит сетевого трафика и проверять целостность файлов.

Какой принцип безопасности рекомендуется внедрить в ответ на уязвимость критического ПО?

Ситуация требует перехода к модели «нулевого доверия» (Zero Trust), при которой каждое обновление или запуск процесса проверяется на соответствие ожидаемому поведению независимо от источника, чтобы предотвратить повторные атаки.

Инфографика событий

Открыть инфографику на весь экран


Участники и связи

Отрасли: ИТ и программное обеспечение; Кибербезопасность; Бизнес

Материалы по теме