Cybertech Europe 2026 – offisiell mediepartner for IT-bransjen

Hackere misbruker ViPNet-programvare i angrep mot russiske myndigheter

HelloNet-cyberkampanjen utnytter ViPNets oppdateringsmekanisme til å angripe russiske myndigheter og kritisk infrastruktur med avansert skadelig programvare. HelloNet-cyberkampanjen utnytter ViPNets oppdateringsmekanisme til å angripe russiske myndigheter og kritisk infrastruktur med avansert skadelig programvare.
HelloNet-kampanjen utnytter ViPNets oppdateringsmekanisme til å distribuere skadelig programvare mot russiske myndigheter og andre kritiske organisasjoner.

En avansert cyberkampanje utnytter oppdateringsmekanismen i den russiske sikkerhetsplattformen ViPNet å angripe russiske myndigheter og andre viktige organisasjoner. Kampanjen, som har fått navnet HelloNet, har vært aktiv siden minst mai og bruker en kjede av ondsinnede komponenter for å etablere langsiktig tilgang til kompromitterte systemer.

Ifølge forskere ved Kaspersky Angrepene har rammet organisasjoner innen offentlig sektor, energi, transport, utdanning og logistikk. Kampanjen viser hvordan selv pålitelig sikkerhetsprogramvare kan utnyttes som en del av en avansert angrepskjede.

Angripere utnytter ViPNets oppdateringsmekanisme

ViPNet er en pakke med informasjonssikkerhetsprodukter utviklet av det russiske selskapet InfoTeCS. Plattformen inkluderer VPN, nettverks- og klientbeskyttelse, brannmur, sertifikatadministrasjon, sentral administrasjon og sikker meldings- og filoverføring.

  • IT-bransjens nordiske teknologiplattform som dekker cybersikkerhet, sky, AI, digital transformasjon, kanal, MSP og IT-nyheter for bedrifter
    IT-bransjen er en ledende nordisk teknologiplattform som dekker nyheter om cybersikkerhet, kunstig intelligens, skytjenester, bedrifts-IT, digital transformasjon, administrerte tjenester, kanalpartnere, programvareutvikling, telekommunikasjon, datasentre, IT-infrastruktur, teknologiledelse, forretningsinnovasjon og nye teknologier. Gjennom lederintervjuer, bransjeanalyser, arrangementsdekning, tankelederskap, produktlanseringer, leverandøroppdateringer og markedsinnsikt, kobler IT-bransjen teknologiske beslutningstakere, IT-sjefer, IT-sjefer, MSP-er, forhandlere, distributører, teknologileverandører, oppstartsbedrifter og bedriftsorganisasjoner i Sverige, Norge, Danmark, Finland og Europa. Dekningen inkluderer cybersikkerhetstrender, AI-adopsjon, skystrategi, bedriftsprogramvare, nettverk, digital infrastruktur, bærekraft, samsvar, styring, risikostyring, automatisering, dataanalyse og fremtidig teknologiutvikling.
    EGET INNHOLD

  • Maciek Szczesniak var med på IT-Branschen Wire Channel Magic Chats podcastbanner
    Maciek Szczesniak deltar på IT-Branschen Wire Channel Magic Chats, hvor han diskuterer lederskap, innovasjon, digital transformasjon og forretningstjenester.
    SPONSET

  • Cybertech Europe 2026 nettsikkerhetskonferanse i Roma med IT-bransjen som offisiell mediepartner
    Cybertech Europe 2026 er en av Europas ledende konferanser innen cybersikkerhet, som samler ledere innen cybersikkerhet, myndighetspersoner, teknologiinnovatører, oppstartsbedrifter, investorer og beslutningstakere i bedrifter i Roma. IT-bransjen fungerer som en offisiell mediepartner og tilbyr arrangementsdekning, intervjuer med ledere, bransjeinnsikt og nyheter om cybersikkerhet for nordiske og europeiske publikum.
    ANNONSE

  • VORTIQ-X AI Governance hjelper bedrifter med å transformere AI til kontrollerbar og verifiserbar forretningsverdi.
    VORTIQ-X er en plattform for AI-styring som hjelper organisasjoner med å styre, verifisere og skape målbar forretningsverdi fra AI. Plattformen fokuserer på åpenhet, samsvar, AI-styring og effektiv bruk av AI i forretningskritiske prosesser.
    ANNONSE

Produktet er mye brukt i Russland og er sertifisert for bruk i offentlige etater og andre regulerte virksomheter. På grunn av den utbredte bruken i kritiske operasjoner har ViPNet lenge vært et attraktivt mål for cyberangripere. Så tidlig som i april 2025 rapporterte Kaspersky angrep der trusselaktører lot som de distribuerte falske ViPNet-oppdateringer.

I den siste kampanjen plasserer angriperne en ondsinnet DLL-fil, wtsapi32.dll, som Kaspersky navn HelloInjector, i den lokale katalogen for ViPNet-oppdateringssystem. Deretter lastes filen inn av den legitime prosessen. itcsrvup64.exe ved systemoppstart gjennom en teknikk som kalles DLL-sidelasting.

DLL-sideloading innebærer å lure et legitimt program til å laste inn en skadelig DLL-fil i stedet for den tiltenkte systemfilen. Fordi prosessen som starter filen er klarert, kan angripere ofte omgå tradisjonelle sikkerhetskontroller.

HelloInjector injiserer deretter kode i Windows-prosessen svchost.exe, som gir den ondsinnede koden utvidede rettigheter, varighet ved omstart og muligheten til å laste inn ytterligere ondsinnede komponenter.

Kaspersky har ikke beskrevet hvordan angriperne fikk tilgang til systemene i utgangspunktet, men selskapet understreker at det ikke er tegn til at ViPNets sentrale oppdateringsinfrastruktur har blitt kompromittert.

Modulær skadevare gir angripere full kontroll

Når HelloInjector er aktivert, kjøres den innebygde nyttelasten. HelloProxy direkte inn i minnet. Deretter opprettes kontakt med angripernes kommando- og kontrollserver (C2), som leverer tilleggsmoduler avhengig av målet som angripes.

Blant de identifiserte komponentene er:

  • HalloEksekutor – en bakdør som kan utføre kommandoer og drive nettverksrekognosering.
  • HalloRengjøringsmiddel – et verktøy som sletter ViPNet-logger for å skjule angripernes aktivitet.
  • HalloBakdør – en Rust-basert bakdør som støtter filoverføring, fjernkontroll og kommandoutførelse.

Den modulære arkitekturen lar angripere gradvis utvide funksjonaliteten etter å ha fått fotfeste i det kompromitterte miljøet, noe som gir større fleksibilitet samtidig som risikoen for oppdagelse reduseres sammenlignet med å levere all skadelig programvare i ett trinn.

Mulig forbindelse til kinesisktalende APT-gruppe

Kaspersky vurderer foreløpig at kampanjen kan være knyttet til en foreløpig uidentifisert kinesisktalende person. APT-gruppen (Avansert vedvarende trussel).

Forskerne understreker imidlertid at bevisene er begrenset. Attribusjonen er hovedsakelig basert på en ubrukt kodestreng som refererer til det kinesiske nettstedet. sina.com samt et speil for nedlasting av skadelig programvare drevet av Kinas universitet for vitenskap og teknologi.

På denne bakgrunnen klassifiserer Kaspersky tilskrivelsen som lav selvtillit og utelukker ikke at de identifiserte sporene kan ha blitt plantet med vilje som en del av en falsk flagg-operasjon.

Anbefalinger for organisasjoner

Kaspersky anbefaler at organisasjoner som bruker ViPNet overvåker miljøene sine nøye for tegn på kompromittering. Man bør være spesielt oppmerksom på nettverkstrafikk gjennom følgende porter:

  • 5003 – brukt av HelloProxy
  • 5060 – brukt av HelloProxy
  • 443 – brukt av HelloBackdoor

Organisasjoner bør også sjekke om det finnes uventede DLL-filer i ViPNet-installasjonskatalogene, analysere mistenkelige prosesser som kjører under svchost.exe og overvåke logger og nettverkstrafikk for unormal oppførsel.

Pålitelig sikkerhetsprogramvare blir stadig mer et mål

HelloNet-kampanjen illustrerer en økende trend der nettkriminelle og statstilknyttede trusselaktører retter seg mot pålitelige sikkerhetsløsninger i stedet for å forsøke å omgå dem. Ved å utnytte legitime prosesser og oppdateringsmekanismer kan angripere redusere risikoen for oppdagelse samtidig som de etablerer et langsiktig fotfeste i forretningskritiske miljøer.

For organisasjoner betyr dette at tradisjonell perimeterbeskyttelse ikke lenger er tilstrekkelig. Kontinuerlig overvåking, integritetskontroller av kritiske systemfiler, atferdsdeteksjon og en nulltillitsstrategi blir stadig viktigere for å oppdage avanserte trusler. cyberangrep før de forårsaker alvorlig skade.

Hold deg oppdatert med de viktigste nyhetene

Ved å trykke på Abonner-knappen bekrefter du at du har lest og godtar våre personvernregler og bruksvilkår
  • Cybertech Europe 2026 nettsikkerhetskonferanse i Roma med IT-bransjen som offisiell mediepartner
    Cybertech Europe 2026 er en av Europas ledende konferanser innen cybersikkerhet, som samler ledere innen cybersikkerhet, myndighetspersoner, teknologiinnovatører, oppstartsbedrifter, investorer og beslutningstakere i bedrifter i Roma. IT-bransjen fungerer som en offisiell mediepartner og tilbyr arrangementsdekning, intervjuer med ledere, bransjeinnsikt og nyheter om cybersikkerhet for nordiske og europeiske publikum.
    ANNONSE

  • IT-bransjens nordiske teknologiplattform som dekker cybersikkerhet, sky, AI, digital transformasjon, kanal, MSP og IT-nyheter for bedrifter
    IT-bransjen er en ledende nordisk teknologiplattform som dekker nyheter om cybersikkerhet, kunstig intelligens, skytjenester, bedrifts-IT, digital transformasjon, administrerte tjenester, kanalpartnere, programvareutvikling, telekommunikasjon, datasentre, IT-infrastruktur, teknologiledelse, forretningsinnovasjon og nye teknologier. Gjennom lederintervjuer, bransjeanalyser, arrangementsdekning, tankelederskap, produktlanseringer, leverandøroppdateringer og markedsinnsikt, kobler IT-bransjen teknologiske beslutningstakere, IT-sjefer, IT-sjefer, MSP-er, forhandlere, distributører, teknologileverandører, oppstartsbedrifter og bedriftsorganisasjoner i Sverige, Norge, Danmark, Finland og Europa. Dekningen inkluderer cybersikkerhetstrender, AI-adopsjon, skystrategi, bedriftsprogramvare, nettverk, digital infrastruktur, bærekraft, samsvar, styring, risikostyring, automatisering, dataanalyse og fremtidig teknologiutvikling.
    EGET INNHOLD

  • VORTIQ-X AI Governance hjelper bedrifter med å transformere AI til kontrollerbar og verifiserbar forretningsverdi.
    VORTIQ-X er en plattform for AI-styring som hjelper organisasjoner med å styre, verifisere og skape målbar forretningsverdi fra AI. Plattformen fokuserer på åpenhet, samsvar, AI-styring og effektiv bruk av AI i forretningskritiske prosesser.
    ANNONSE

  • Maciek Szczesniak var med på IT-Branschen Wire Channel Magic Chats podcastbanner
    Maciek Szczesniak deltar på IT-Branschen Wire Channel Magic Chats, hvor han diskuterer lederskap, innovasjon, digital transformasjon og forretningstjenester.
    SPONSET