Специалисты «Лаборатории Касперского» обнаружили целевую атаку на пользователей ViPNet. Кампания получила название HelloNet. Злоумышленники используют скомпрометированный узел с ViPNet Administrator для рассылки поддельного обновления ПО, маскирующегося под легитимный конверт. Атака эксплуатирует уязвимость обработки относительных путей, что позволяет повысить привилегии и выполнить произвольный код на узле.
По данным экспертов, с мая 2026 года злоумышленники запускают вредоносные модули через систему обновления ViPNet методом DLL Sideloading. В заражённых системах обнаружены следующие компоненты:
- Загрузчик HelloInjector
- Прокси‑модуль HelloProxy
- Бэкдор HelloExecutor
- Утилита для очистки логов HelloCleaner
- Rust‑бэкдор HelloBackdoor для загрузки и выгрузки файлов
Целями атак являются организации из госсектора, энергетики, транспорта, образования, логистики и промышленности. По косвенным признакам кампанию с низкой степенью уверенности связывают с китаязычной APT‑группой.
Рекомендации по защите
Для предотвращения компрометации необходимо выполнить следующие действия:
- Обновить ViPNet Client 4 до версии 4.5.3 (сборка 65211) или выше.
- Обновить ViPNet Administrator до версии 4.6.11.5113 или выше.
- Если сеть связана с чужими защищёнными сетями, проверить узлы по YARA‑правилам от «ИнфоТеКС».
- Убедиться в отсутствии подозрительной сетевой активности на портах 5003, 5060 и 443.
- При признаках компрометации срочно обратиться в техподдержку «ИнфоТеКС».
- Ограничить права администратора для обычных пользователей.
- Следить за актуальностью антивирусных баз.