En avansert cyberkampanje utnytter oppdateringsmekanismen i den russiske sikkerhetsplattformen ViPNet å angripe russiske myndigheter og andre viktige organisasjoner. Kampanjen, som har fått navnet HelloNet, har vært aktiv siden minst mai og bruker en kjede av ondsinnede komponenter for å etablere langsiktig tilgang til kompromitterte systemer.
Ifølge forskere ved Kaspersky Angrepene har rammet organisasjoner innen offentlig sektor, energi, transport, utdanning og logistikk. Kampanjen viser hvordan selv pålitelig sikkerhetsprogramvare kan utnyttes som en del av en avansert angrepskjede.
Angripere utnytter ViPNets oppdateringsmekanisme
ViPNet er en pakke med informasjonssikkerhetsprodukter utviklet av det russiske selskapet InfoTeCS. Plattformen inkluderer VPN, nettverks- og klientbeskyttelse, brannmur, sertifikatadministrasjon, sentral administrasjon og sikker meldings- og filoverføring.
Produktet er mye brukt i Russland og er sertifisert for bruk i offentlige etater og andre regulerte virksomheter. På grunn av den utbredte bruken i kritiske operasjoner har ViPNet lenge vært et attraktivt mål for cyberangripere. Så tidlig som i april 2025 rapporterte Kaspersky angrep der trusselaktører lot som de distribuerte falske ViPNet-oppdateringer.
I den siste kampanjen plasserer angriperne en ondsinnet DLL-fil, wtsapi32.dll, som Kaspersky navn HelloInjector, i den lokale katalogen for ViPNet-oppdateringssystem. Deretter lastes filen inn av den legitime prosessen. itcsrvup64.exe ved systemoppstart gjennom en teknikk som kalles DLL-sidelasting.
DLL-sideloading innebærer å lure et legitimt program til å laste inn en skadelig DLL-fil i stedet for den tiltenkte systemfilen. Fordi prosessen som starter filen er klarert, kan angripere ofte omgå tradisjonelle sikkerhetskontroller.
HelloInjector injiserer deretter kode i Windows-prosessen svchost.exe, som gir den ondsinnede koden utvidede rettigheter, varighet ved omstart og muligheten til å laste inn ytterligere ondsinnede komponenter.
Kaspersky har ikke beskrevet hvordan angriperne fikk tilgang til systemene i utgangspunktet, men selskapet understreker at det ikke er tegn til at ViPNets sentrale oppdateringsinfrastruktur har blitt kompromittert.
Modulær skadevare gir angripere full kontroll
Når HelloInjector er aktivert, kjøres den innebygde nyttelasten. HelloProxy direkte inn i minnet. Deretter opprettes kontakt med angripernes kommando- og kontrollserver (C2), som leverer tilleggsmoduler avhengig av målet som angripes.
Blant de identifiserte komponentene er:
- HalloEksekutor – en bakdør som kan utføre kommandoer og drive nettverksrekognosering.
- HalloRengjøringsmiddel – et verktøy som sletter ViPNet-logger for å skjule angripernes aktivitet.
- HalloBakdør – en Rust-basert bakdør som støtter filoverføring, fjernkontroll og kommandoutførelse.
Den modulære arkitekturen lar angripere gradvis utvide funksjonaliteten etter å ha fått fotfeste i det kompromitterte miljøet, noe som gir større fleksibilitet samtidig som risikoen for oppdagelse reduseres sammenlignet med å levere all skadelig programvare i ett trinn.
Mulig forbindelse til kinesisktalende APT-gruppe
Kaspersky vurderer foreløpig at kampanjen kan være knyttet til en foreløpig uidentifisert kinesisktalende person. APT-gruppen (Avansert vedvarende trussel).
Forskerne understreker imidlertid at bevisene er begrenset. Attribusjonen er hovedsakelig basert på en ubrukt kodestreng som refererer til det kinesiske nettstedet. sina.com samt et speil for nedlasting av skadelig programvare drevet av Kinas universitet for vitenskap og teknologi.
På denne bakgrunnen klassifiserer Kaspersky tilskrivelsen som lav selvtillit og utelukker ikke at de identifiserte sporene kan ha blitt plantet med vilje som en del av en falsk flagg-operasjon.
Anbefalinger for organisasjoner
Kaspersky anbefaler at organisasjoner som bruker ViPNet overvåker miljøene sine nøye for tegn på kompromittering. Man bør være spesielt oppmerksom på nettverkstrafikk gjennom følgende porter:
- 5003 – brukt av HelloProxy
- 5060 – brukt av HelloProxy
- 443 – brukt av HelloBackdoor
Organisasjoner bør også sjekke om det finnes uventede DLL-filer i ViPNet-installasjonskatalogene, analysere mistenkelige prosesser som kjører under svchost.exe og overvåke logger og nettverkstrafikk for unormal oppførsel.
Pålitelig sikkerhetsprogramvare blir stadig mer et mål
HelloNet-kampanjen illustrerer en økende trend der nettkriminelle og statstilknyttede trusselaktører retter seg mot pålitelige sikkerhetsløsninger i stedet for å forsøke å omgå dem. Ved å utnytte legitime prosesser og oppdateringsmekanismer kan angripere redusere risikoen for oppdagelse samtidig som de etablerer et langsiktig fotfeste i forretningskritiske miljøer.
For organisasjoner betyr dette at tradisjonell perimeterbeskyttelse ikke lenger er tilstrekkelig. Kontinuerlig overvåking, integritetskontroller av kritiske systemfiler, atferdsdeteksjon og en nulltillitsstrategi blir stadig viktigere for å oppdage avanserte trusler. cyberangrep før de forårsaker alvorlig skade.








