Edistynyt kyberkampanja hyödyntää venäläisen tietoturva-alustan päivitysmekanismia VIPet hyökätä Venäjän viranomaisia ja muita tärkeitä organisaatioita vastaan. Kampanja, joka on nimetty HelloNet, on ollut aktiivinen ainakin toukokuusta lähtien ja käyttää haitallisten komponenttien ketjua muodostaakseen pitkäaikaisen pääsyn vaarantuneisiin järjestelmiin.
Tutkijoiden mukaan Kaspersky Hyökkäykset ovat kohdistuneet julkisen sektorin, energia-alan, liikenteen, koulutuksen ja logistiikan organisaatioihin. Kampanja osoittaa, kuinka jopa luotettua tietoturvaohjelmistoa voidaan hyödyntää osana edistynyttä hyökkäysketjua.
Hyökkääjät hyödyntävät VIPetin päivitysmekanismia
ViPNet on venäläisen yrityksen kehittämä tietoturvatuotteiden sarja. InfoTeCS. Alusta sisältää VPN:n, verkko- ja asiakassuojauksen, palomuurin, varmenteiden hallinnan, keskitetyn hallinnan sekä suojatun viestinnän ja tiedostonsiirron.
Tuotetta käytetään laajalti Venäjällä ja se on sertifioitu käytettäväksi valtion virastot ja muut säännellyt yritykset. Koska ViPNetiä käytetään laajalti kriittisissä toiminnoissa, se on pitkään ollut houkutteleva kohde kyberhyökkääjille. Jo huhtikuussa 2025 Kaspersky raportoi hyökkäyksistä, joissa uhkatoimijat teeskentelivät levittävänsä väärennettyjä ViPNet-päivityksiä.
Uusimmassa kampanjassa hyökkääjät sijoittavat haitallisen DLL-tiedoston, wtsapi32.dll, kuten Kaspersky nimet HeiInjector, paikallisessa hakemistossa kohteelle VIPet-päivitysjärjestelmä. Sitten tiedosto ladataan laillisen prosessin toimesta. itcsrvup64.exe järjestelmän käynnistyksen yhteydessä tekniikalla, jota kutsutaan DLL-sivulataus.
DLL-tiedostojen sivulatauksessa huijataan laillinen ohjelma lataamaan haitallinen DLL-tiedosto aiotun järjestelmätiedoston sijaan. Koska tiedoston käynnistävä prosessi on luotettava, hyökkääjät voivat usein ohittaa perinteiset turvatarkistukset.
HelloInjector lisää sitten koodin Windows-prosessiin svchost.exe-tiedosto, mikä antaa haitalliselle koodille laajennetut käyttöoikeudet, säilyvyyden uudelleenkäynnistysten jälkeen ja mahdollisuuden ladata lisää haitallisia komponentteja.
Kaspersky ei ole kuvaillut, miten hyökkääjät pääsivät alun perin järjestelmiin, mutta yritys korostaa, ettei ole merkkejä siitä, että VIPetin keskitetty päivitysinfrastruktuuri olisi vaarantunut.
Modulaarinen haittaohjelma antaa hyökkääjille täyden hallinnan
Kun HelloInjector on aktivoitu, sisäänrakennettu hyötykuorma suoritetaan HelloProxy suoraan muistiin. Tämän jälkeen muodostetaan yhteys hyökkääjän komento- ja ohjauspalvelimeen (C2), joka toimittaa lisämoduuleja hyökkäyksen kohteena olevasta kohteesta riippuen.
Tunnistettujen komponenttien joukossa ovat:
- HeiExecutor – takaovi, joka voi suorittaa komentoja ja suorittaa verkon tiedustelua.
- HelloCleaner – työkalu, joka poistaa VIPnet-lokit hyökkääjien toiminnan piilottamiseksi.
- HeiTakaovi – Rust-pohjainen takaportti, joka tukee tiedostojen siirtoa, etäkäyttöä ja komentojen suorittamista.
Modulaarinen arkkitehtuuri antaa hyökkääjille mahdollisuuden laajentaa toiminnallisuutta vähitellen saatuaan jalansijaa vaarantuneessa ympäristössä, mikä tarjoaa enemmän joustavuutta ja vähentää samalla havaitsemisriskiä verrattuna kaikkien haittaohjelmien toimittamiseen yhdessä vaiheessa.
Mahdollinen yhteys kiinaa puhuvaan APT-ryhmään
Kaspersky arvioi alustavasti, että kampanja saattaa liittyä toistaiseksi tunnistamattomaan kiinaa puhuvaan henkilöön. APT-ryhmä (Edistynyt pysyvä uhka).
Tutkijat kuitenkin korostavat, että todisteet ovat rajalliset. Attribuutio perustuu pääasiassa käyttämättömään koodijonoon, joka viittaa kiinalaiseen verkkosivustoon. sina.com sekä haittaohjelmien latauspeili, jota ylläpitää Kiinan tiede- ja teknologiayliopisto.
Tätä taustaa vasten Kaspersky luokittelee attribuution seuraavasti: alhainen itseluottamus eikä sulje pois sitä mahdollisuutta, että tunnistetut jäljet on saatettu istuttaa tahallaan osana valelippuoperaatiota.
Suositukset organisaatioille
Kaspersky suosittelee, että VIPNetiä käyttävät organisaatiot seuraavat ympäristöjään tarkasti tietomurtojen merkkien varalta. Erityistä huomiota tulisi kiinnittää verkkoliikenteeseen seuraavien porttien kautta:
- 5003 – HelloProxyn käyttämä
- 5060 – HelloProxyn käyttämä
- 443 – HelloBackdoorin käyttämä
Organisaatioiden tulisi myös tarkistaa odottamattomien DLL-tiedostojen esiintyminen ViPNet-asennushakemistoissa, analysoida epäilyttäviä prosesseja, jotka toimivat svchost.exe-tiedosto ja valvoa lokeja ja verkkoliikennettä epänormaalin toiminnan varalta.
Luotettavasta tietoturvaohjelmistosta on yhä enemmän tulossa kohde
HelloNet-kampanja kuvaa kasvavaa trendiä, jossa kyberrikolliset ja valtioihin kytkeytyvät uhkatoimijat kohdistavat hyökkäyksensä luotettaviin tietoturvaratkaisuihin sen sijaan, että yrittäisivät ohittaa ne. Hyödyntämällä laillisia prosesseja ja päivitysmekanismeja hyökkääjät voivat vähentää paljastumisriskiä ja samalla luoda pitkäaikaisen jalansijan kriittisissä ympäristöissä.
Organisaatioille tämä tarkoittaa, että perinteinen kehäsuojaus ei enää riitä. Jatkuva valvonta, kriittisten järjestelmätiedostojen eheystarkistukset, käyttäytymisen tunnistus ja nollaluottamus ovat yhä tärkeämpiä edistyneiden uhkien havaitsemiseksi. kyberhyökkäykset ennen kuin ne aiheuttavat vakavaa vahinkoa.








