En avanceret cyberkampagne udnytter opdateringsmekanismen i den russiske sikkerhedsplatform ViPNet at angribe russiske myndigheder og andre vigtige organisationer. Kampagnen, som har fået navnet HelloNet, har været aktiv siden mindst maj og bruger en kæde af ondsindede komponenter til at etablere langsigtet adgang til kompromitterede systemer.
Ifølge forskere ved Kaspersky Angrebene har ramt organisationer inden for den offentlige sektor, energi, transport, uddannelse og logistik. Kampagnen viser, hvordan selv pålidelig sikkerhedssoftware kan udnyttes som en del af en avanceret angrebskæde.
Angribere udnytter ViPNets opdateringsmekanisme
ViPNet er en pakke af informationssikkerhedsprodukter udviklet af det russiske firma InfoTeCS. Platformen inkluderer VPN, netværks- og klientbeskyttelse, firewall, certifikatadministration, central administration samt sikker besked- og filoverførsel.
Produktet er meget udbredt i Rusland og er certificeret til brug i offentlige myndigheder og andre regulerede virksomheder. På grund af sin udbredte brug i kritiske operationer har ViPNet længe været et attraktivt mål for cyberangribere. Allerede i april 2025 rapporterede Kaspersky angreb, hvor trusselsaktører foregav at distribuere falske ViPNet-opdateringer.
I den seneste kampagne placerer angriberne en ondsindet DLL-fil, wtsapi32.dll, som Kaspersky navne HelloInjector, i den lokale mappe for ViPNet-opdateringssystem. Derefter indlæses filen af den legitime proces itcsrvup64.exe ved systemopstart via en teknik kaldet DLL-sideindlæsning.
DLL-sideloading involverer at narre et legitimt program til at indlæse en skadelig DLL-fil i stedet for den tilsigtede systemfil. Fordi den proces, der starter filen, er betroet, kan angribere ofte omgå traditionelle sikkerhedskontroller.
HelloInjector indsprøjter derefter kode i Windows-processen svchost.exe, hvilket giver den skadelige kode forhøjede rettigheder, vedholdenhed på tværs af genstarter og muligheden for at indlæse yderligere skadelige komponenter.
Kaspersky har ikke beskrevet, hvordan angriberne fik adgang til systemerne i første omgang, men virksomheden understreger, at der ikke er tegn på, at ViPNets centrale opdateringsinfrastruktur er blevet kompromitteret.
Modulær malware giver angribere fuld kontrol
Når HelloInjector er aktiveret, udføres den indbyggede nyttelast HelloProxy direkte i hukommelsen. Derefter etableres kontakt med angribernes kommando- og kontrolserver (C2), som leverer yderligere moduler afhængigt af det angrebne mål.
Blandt de identificerede komponenter er:
- HejEksekutor – en bagdør, der kan udføre kommandoer og udføre netværksrekognoscering.
- HelloCleaner – et værktøj, der sletter ViPNet-logfiler for at skjule angriberes aktivitet.
- HejBagdør – en Rust-baseret bagdør, der understøtter filoverførsel, fjernbetjening og kommandoudførelse.
Den modulære arkitektur giver angribere mulighed for gradvist at udvide funktionaliteten efter at have fået fodfæste i det kompromitterede miljø, hvilket giver større fleksibilitet og reducerer risikoen for opdagelse sammenlignet med at levere al malware i et enkelt trin.
Mulig forbindelse til kinesisktalende APT-gruppe
Kaspersky vurderer foreløbigt, at kampagnen kan være knyttet til en endnu uidentificeret kinesisktalende APT-gruppen (Avanceret vedvarende trussel).
Forskerne understreger dog, at beviserne er begrænsede. Tilskrivningen er primært baseret på en ubrugt kodestreng, der refererer til den kinesiske hjemmeside. sina.com samt et malware-downloadspejl, der drives af Kinas Universitet for Videnskab og Teknologi.
På denne baggrund klassificerer Kaspersky tilskrivningen som lav selvtillid og udelukker ikke, at de identificerede spor kan være blevet bevidst plantet som en del af en falsk flag-operation.
Anbefalinger til organisationer
Kaspersky anbefaler, at organisationer, der bruger ViPNet, nøje overvåger deres miljøer for tegn på kompromittering. Der skal lægges særlig vægt på netværkstrafik via følgende porte:
- 5003 – brugt af HelloProxy
- 5060 – brugt af HelloProxy
- 443 – brugt af HelloBackdoor
Organisationer bør også kontrollere for tilstedeværelsen af uventede DLL-filer i ViPNet-installationsmapper, analysere mistænkelige processer, der kører under svchost.exe og overvåg logfiler og netværkstrafik for unormal adfærd.
Pålidelig sikkerhedssoftware bliver i stigende grad et mål
HelloNet-kampagnen illustrerer en voksende tendens, hvor cyberkriminelle og statsforbundne trusselsaktører går efter pålidelige sikkerhedsløsninger i stedet for at forsøge at omgå dem. Ved at udnytte legitime processer og opdateringsmekanismer kan angribere reducere risikoen for opdagelse, samtidig med at de etablerer et langsigtet fodfæste i missionskritiske miljøer.
For organisationer betyder det, at traditionel perimeterbeskyttelse ikke længere er tilstrækkelig. Kontinuerlig overvågning, integritetstjek af kritiske systemfiler, adfærdsdetektion og en Zero Trust-tilgang bliver stadig vigtigere for at opdage avancerede trusler. cyberangreb før de forårsager alvorlig skade.








