Специалисты «Лаборатории Касперского» обнаружили целевую атаку на пользователей ViPNet. Кампания получила название HelloNet. Злоумышленники используют скомпрометированный узел с ViPNet Administrator для рассылки поддельного обновления ПО, маскирующегося под легитимный конверт. Атака эксплуатирует уязвимость обработки относительных путей, что позволяет повысить привилегии и выполнить произвольный код на узле.

По данным экспертов, с мая 2026 года злоумышленники запускают вредоносные модули через систему обновления ViPNet методом DLL Sideloading. В заражённых системах обнаружены следующие компоненты:

  • Загрузчик HelloInjector
  • Прокси‑модуль HelloProxy
  • Бэкдор HelloExecutor
  • Утилита для очистки логов HelloCleaner
  • Rust‑бэкдор HelloBackdoor для загрузки и выгрузки файлов

Целями атак являются организации из госсектора, энергетики, транспорта, образования, логистики и промышленности. По косвенным признакам кампанию с низкой степенью уверенности связывают с китаязычной APT‑группой.

Рекомендации по защите

Для предотвращения компрометации необходимо выполнить следующие действия:

  1. Обновить ViPNet Client 4 до версии 4.5.3 (сборка 65211) или выше.
  2. Обновить ViPNet Administrator до версии 4.6.11.5113 или выше.
  3. Если сеть связана с чужими защищёнными сетями, проверить узлы по YARA‑правилам от «ИнфоТеКС».
  4. Убедиться в отсутствии подозрительной сетевой активности на портах 5003, 5060 и 443.
  5. При признаках компрометации срочно обратиться в техподдержку «ИнфоТеКС».
  6. Ограничить права администратора для обычных пользователей.
  7. Следить за актуальностью антивирусных баз.