Cybertech Europe 2026 - Officiel mediepartner for IT-branchen

Hackere misbruger ViPNet-software i angreb mod russiske myndigheder

HelloNet-cyberkampagnen udnytter ViPNets opdateringsmekanisme til at angribe russiske myndigheder og kritisk infrastruktur med avanceret malware. HelloNet-cyberkampagnen udnytter ViPNets opdateringsmekanisme til at angribe russiske myndigheder og kritisk infrastruktur med avanceret malware.
HelloNet-kampagnen udnytter ViPNets opdateringsmekanisme til at distribuere malware mod russiske myndigheder og andre kritiske organisationer.

En avanceret cyberkampagne udnytter opdateringsmekanismen i den russiske sikkerhedsplatform ViPNet at angribe russiske myndigheder og andre vigtige organisationer. Kampagnen, som har fået navnet HelloNet, har været aktiv siden mindst maj og bruger en kæde af ondsindede komponenter til at etablere langsigtet adgang til kompromitterede systemer.

Ifølge forskere ved Kaspersky Angrebene har ramt organisationer inden for den offentlige sektor, energi, transport, uddannelse og logistik. Kampagnen viser, hvordan selv pålidelig sikkerhedssoftware kan udnyttes som en del af en avanceret angrebskæde.

Angribere udnytter ViPNets opdateringsmekanisme

ViPNet er en pakke af informationssikkerhedsprodukter udviklet af det russiske firma InfoTeCS. Platformen inkluderer VPN, netværks- og klientbeskyttelse, firewall, certifikatadministration, central administration samt sikker besked- og filoverførsel.

  • Maciek Szczesniak var med på IT-Branschen Wire Channel Magic Chats podcast-banner
    Maciek Szczesniak optræder på IT-Branschen Wire Channel Magic Chats, hvor han diskuterer lederskab, innovation, digital transformation og forretningsservice.
    SPONSORERET

  • Cybertech Europe 2026 cybersikkerhedskonference i Rom med IT-branchen som officiel mediepartner
    Cybertech Europe 2026 er en af Europas førende cybersikkerhedskonferencer, der samler cybersikkerhedsledere, embedsmænd, teknologiske innovatorer, startups, investorer og beslutningstagere i virksomheder i Rom. IT-branchen fungerer som officiel mediepartner og leverer dækning af begivenheder, interviews med ledere, brancheindsigt og cybersikkerhedsnyheder til nordiske og europæiske publikummer.
    REKLAME

  • VORTIQ-X AI Governance hjælper virksomheder med at transformere AI til kontrollerbar og verificerbar forretningsværdi.
    VORTIQ-X er en AI Governance-platform, der hjælper organisationer med at styre, verificere og skabe målbar forretningsværdi fra AI. Platformen fokuserer på gennemsigtighed, compliance, AI-governance og effektiv brug af AI i missionskritiske processer.
    REKLAME

  • IT-branchens nordiske teknologimedieplatform dækker cybersikkerhed, cloud, AI, digital transformation, kanal, MSP og virksomheds-IT-nyheder
    IT-branchen er en førende nordisk teknologiplatform, der dækker nyheder om cybersikkerhed, kunstig intelligens, cloud computing, virksomheds-IT, digital transformation, administrerede tjenester, kanalpartnere, softwareudvikling, telekommunikation, datacentre, IT-infrastruktur, teknologisk lederskab, forretningsinnovation og nye teknologier. Gennem interviews med ledere, brancheanalyser, eventdækning, thought leadership, produktlanceringer, leverandøropdateringer og markedsindsigt forbinder IT-branchen teknologiske beslutningstagere, CIO'er, CISO'er, CTO'er, IT-chefer, MSP'er, forhandlere, distributører, teknologileverandører, startups og virksomhedsorganisationer i Sverige, Norge, Danmark, Finland og Europa. Dækningen omfatter cybersikkerhedstendenser, AI-adoption, cloudstrategi, virksomhedssoftware, netværk, digital infrastruktur, bæredygtighed, compliance, governance, risikostyring, automatisering, dataanalyse og fremtidig teknologisk udvikling.
    EGET INDHOLD

Produktet er meget udbredt i Rusland og er certificeret til brug i offentlige myndigheder og andre regulerede virksomheder. På grund af sin udbredte brug i kritiske operationer har ViPNet længe været et attraktivt mål for cyberangribere. Allerede i april 2025 rapporterede Kaspersky angreb, hvor trusselsaktører foregav at distribuere falske ViPNet-opdateringer.

I den seneste kampagne placerer angriberne en ondsindet DLL-fil, wtsapi32.dll, som Kaspersky navne HelloInjector, i den lokale mappe for ViPNet-opdateringssystem. Derefter indlæses filen af den legitime proces itcsrvup64.exe ved systemopstart via en teknik kaldet DLL-sideindlæsning.

DLL-sideloading involverer at narre et legitimt program til at indlæse en skadelig DLL-fil i stedet for den tilsigtede systemfil. Fordi den proces, der starter filen, er betroet, kan angribere ofte omgå traditionelle sikkerhedskontroller.

HelloInjector indsprøjter derefter kode i Windows-processen svchost.exe, hvilket giver den skadelige kode forhøjede rettigheder, vedholdenhed på tværs af genstarter og muligheden for at indlæse yderligere skadelige komponenter.

Kaspersky har ikke beskrevet, hvordan angriberne fik adgang til systemerne i første omgang, men virksomheden understreger, at der ikke er tegn på, at ViPNets centrale opdateringsinfrastruktur er blevet kompromitteret.

Modulær malware giver angribere fuld kontrol

Når HelloInjector er aktiveret, udføres den indbyggede nyttelast HelloProxy direkte i hukommelsen. Derefter etableres kontakt med angribernes kommando- og kontrolserver (C2), som leverer yderligere moduler afhængigt af det angrebne mål.

Blandt de identificerede komponenter er:

  • HejEksekutor – en bagdør, der kan udføre kommandoer og udføre netværksrekognoscering.
  • HelloCleaner – et værktøj, der sletter ViPNet-logfiler for at skjule angriberes aktivitet.
  • HejBagdør – en Rust-baseret bagdør, der understøtter filoverførsel, fjernbetjening og kommandoudførelse.

Den modulære arkitektur giver angribere mulighed for gradvist at udvide funktionaliteten efter at have fået fodfæste i det kompromitterede miljø, hvilket giver større fleksibilitet og reducerer risikoen for opdagelse sammenlignet med at levere al malware i et enkelt trin.

Mulig forbindelse til kinesisktalende APT-gruppe

Kaspersky vurderer foreløbigt, at kampagnen kan være knyttet til en endnu uidentificeret kinesisktalende APT-gruppen (Avanceret vedvarende trussel).

Forskerne understreger dog, at beviserne er begrænsede. Tilskrivningen er primært baseret på en ubrugt kodestreng, der refererer til den kinesiske hjemmeside. sina.com samt et malware-downloadspejl, der drives af Kinas Universitet for Videnskab og Teknologi.

På denne baggrund klassificerer Kaspersky tilskrivningen som lav selvtillid og udelukker ikke, at de identificerede spor kan være blevet bevidst plantet som en del af en falsk flag-operation.

Anbefalinger til organisationer

Kaspersky anbefaler, at organisationer, der bruger ViPNet, nøje overvåger deres miljøer for tegn på kompromittering. Der skal lægges særlig vægt på netværkstrafik via følgende porte:

  • 5003 – brugt af HelloProxy
  • 5060 – brugt af HelloProxy
  • 443 – brugt af HelloBackdoor

Organisationer bør også kontrollere for tilstedeværelsen af uventede DLL-filer i ViPNet-installationsmapper, analysere mistænkelige processer, der kører under svchost.exe og overvåg logfiler og netværkstrafik for unormal adfærd.

Pålidelig sikkerhedssoftware bliver i stigende grad et mål

HelloNet-kampagnen illustrerer en voksende tendens, hvor cyberkriminelle og statsforbundne trusselsaktører går efter pålidelige sikkerhedsløsninger i stedet for at forsøge at omgå dem. Ved at udnytte legitime processer og opdateringsmekanismer kan angribere reducere risikoen for opdagelse, samtidig med at de etablerer et langsigtet fodfæste i missionskritiske miljøer.

For organisationer betyder det, at traditionel perimeterbeskyttelse ikke længere er tilstrækkelig. Kontinuerlig overvågning, integritetstjek af kritiske systemfiler, adfærdsdetektion og en Zero Trust-tilgang bliver stadig vigtigere for at opdage avancerede trusler. cyberangreb før de forårsager alvorlig skade.

Hold dig opdateret med de vigtigste nyheder

Ved at trykke på knappen Abonner bekræfter du, at du har læst og accepterer vores privatlivspolitik og brugsbetingelser
  • VORTIQ-X AI Governance hjælper virksomheder med at transformere AI til kontrollerbar og verificerbar forretningsværdi.
    VORTIQ-X er en AI Governance-platform, der hjælper organisationer med at styre, verificere og skabe målbar forretningsværdi fra AI. Platformen fokuserer på gennemsigtighed, compliance, AI-governance og effektiv brug af AI i missionskritiske processer.
    REKLAME

  • IT-branchens nordiske teknologimedieplatform dækker cybersikkerhed, cloud, AI, digital transformation, kanal, MSP og virksomheds-IT-nyheder
    IT-branchen er en førende nordisk teknologiplatform, der dækker nyheder om cybersikkerhed, kunstig intelligens, cloud computing, virksomheds-IT, digital transformation, administrerede tjenester, kanalpartnere, softwareudvikling, telekommunikation, datacentre, IT-infrastruktur, teknologisk lederskab, forretningsinnovation og nye teknologier. Gennem interviews med ledere, brancheanalyser, eventdækning, thought leadership, produktlanceringer, leverandøropdateringer og markedsindsigt forbinder IT-branchen teknologiske beslutningstagere, CIO'er, CISO'er, CTO'er, IT-chefer, MSP'er, forhandlere, distributører, teknologileverandører, startups og virksomhedsorganisationer i Sverige, Norge, Danmark, Finland og Europa. Dækningen omfatter cybersikkerhedstendenser, AI-adoption, cloudstrategi, virksomhedssoftware, netværk, digital infrastruktur, bæredygtighed, compliance, governance, risikostyring, automatisering, dataanalyse og fremtidig teknologisk udvikling.
    EGET INDHOLD

  • Maciek Szczesniak var med på IT-Branschen Wire Channel Magic Chats podcast-banner
    Maciek Szczesniak optræder på IT-Branschen Wire Channel Magic Chats, hvor han diskuterer lederskab, innovation, digital transformation og forretningsservice.
    SPONSORERET

  • Cybertech Europe 2026 cybersikkerhedskonference i Rom med IT-branchen som officiel mediepartner
    Cybertech Europe 2026 er en af Europas førende cybersikkerhedskonferencer, der samler cybersikkerhedsledere, embedsmænd, teknologiske innovatorer, startups, investorer og beslutningstagere i virksomheder i Rom. IT-branchen fungerer som officiel mediepartner og leverer dækning af begivenheder, interviews med ledere, brancheindsigt og cybersikkerhedsnyheder til nordiske og europæiske publikummer.
    REKLAME