Een geavanceerde cybercampagne misbruikt het updatemechanisme in het Russische beveiligingsplatform. ViPNet om de Russische autoriteiten en andere belangrijke organisaties aan te vallen. De campagne, die de naam heeft gekregen... HelloNet, Deze groep is al minstens sinds mei actief en maakt gebruik van een reeks kwaadaardige componenten om langdurige toegang te verkrijgen tot gecompromitteerde systemen.
Volgens onderzoekers van Kaspersky De aanvallen hebben organisaties in de publieke sector, de energiesector, het transport, het onderwijs en de logistiek getroffen. De campagne laat zien hoe zelfs vertrouwde beveiligingssoftware kan worden misbruikt als onderdeel van een geavanceerde aanvalsketen.
Aanvallers misbruiken het updatemechanisme van ViPNet.
ViPNet is een suite van informatiebeveiligingsproducten ontwikkeld door het Russische bedrijf. InfoTeCS. Het platform omvat VPN, netwerk- en clientbeveiliging, firewall, certificaatbeheer, centrale administratie en beveiligde berichtenuitwisseling en bestandsoverdracht.
Het product wordt veel gebruikt in Rusland en is gecertificeerd voor gebruik in overheidsinstanties en andere gereguleerde bedrijven. Vanwege het wijdverbreide gebruik in kritieke bedrijfsvoering is ViPNet al lange tijd een aantrekkelijk doelwit voor cyberaanvallers. Al in april 2025 meldde Kaspersky aanvallen waarbij cybercriminelen zich voordeden als verspreiders van nep-ViPNet-updates.
In de meest recente campagne plaatsen de aanvallers een kwaadaardig DLL-bestand., wtsapi32.dll, als Kaspersky namen HalloInjector, in de lokale map voor ViPNet-updatesysteem. Vervolgens wordt het bestand geladen door het legitieme proces. itcsrvup64.exe bij het opstarten van het systeem via een techniek genaamd DLL-sideloading.
DLL-sideloading houdt in dat een legitiem programma wordt misleid om een kwaadaardig DLL-bestand te laden in plaats van het bedoelde systeembestand. Omdat het proces dat het bestand start als betrouwbaar wordt beschouwd, kunnen aanvallers vaak traditionele beveiligingscontroles omzeilen.
HelloInjector injecteert vervolgens code in het Windows-proces. svchost.exe, Dit geeft de kwaadaardige code verhoogde privileges, persistentie na herstart en de mogelijkheid om extra kwaadaardige componenten te laden.
Kaspersky heeft niet beschreven hoe de aanvallers aanvankelijk toegang tot de systemen hebben verkregen, maar het bedrijf benadrukt dat er geen aanwijzingen zijn dat de centrale update-infrastructuur van ViPNet is gecompromitteerd.
Modulaire malware geeft aanvallers volledige controle
Zodra HelloInjector is geactiveerd, wordt de ingebouwde payload uitgevoerd. HalloProxy rechtstreeks in het geheugen. Vervolgens wordt contact gelegd met de command-and-controlserver (C2) van de aanvallers, die afhankelijk van het aangevallen doelwit extra modules levert.
Tot de geïdentificeerde componenten behoren:
- HalloExecutor – een achterdeur die commando's kan uitvoeren en netwerkverkenning kan verrichten.
- HalloCleaner – een tool die ViPNet-logbestanden verwijdert om de activiteiten van aanvallers te verbergen.
- HalloBackdoor – een op Rust gebaseerde backdoor die bestandsoverdracht, afstandsbediening en het uitvoeren van commando's ondersteunt.
De modulaire architectuur stelt aanvallers in staat om de functionaliteit geleidelijk uit te breiden nadat ze voet aan de grond hebben gekregen in de gecompromitteerde omgeving. Dit biedt meer flexibiliteit en verkleint het risico op detectie in vergelijking met het in één keer verspreiden van alle malware.
Mogelijke connectie met een Chinees sprekende APT-groep
Kaspersky schat voorlopig in dat de campagne mogelijk verband houdt met een nog niet geïdentificeerde Chineessprekende groep. APT-groep (Geavanceerde, aanhoudende dreiging).
De onderzoekers benadrukken echter dat het bewijsmateriaal beperkt is. De toeschrijving is voornamelijk gebaseerd op een ongebruikt stuk code dat verwijst naar de Chinese website. sina.com evenals een downloadspiegel voor malware die wordt beheerd door Universiteit voor Wetenschap en Technologie van China.
Tegen deze achtergrond classificeert Kaspersky de toeschrijving als laag vertrouwen en sluit niet uit dat de geïdentificeerde sporen opzettelijk zijn aangebracht als onderdeel van een valse vlag-operatie.
Aanbevelingen voor organisaties
Kaspersky adviseert organisaties die ViPNet gebruiken om hun omgeving nauwlettend te controleren op tekenen van inbreuk. Bijzondere aandacht moet worden besteed aan netwerkverkeer via de volgende poorten:
- 5003 – gebruikt door HelloProxy
- 5060 – gebruikt door HelloProxy
- 443 – gebruikt door HelloBackdoor
Organisaties moeten ook controleren op de aanwezigheid van onverwachte DLL-bestanden in de installatiemappen van ViPNet en verdachte processen analyseren die daaronder draaien. svchost.exe en de logbestanden en het netwerkverkeer controleren op afwijkend gedrag.
Betrouwbare beveiligingssoftware wordt steeds vaker het doelwit van aanvallen.
De HelloNet-campagne illustreert een groeiende trend waarbij cybercriminelen en aan staten gelieerde dreigingsactoren zich richten op vertrouwde beveiligingsoplossingen in plaats van te proberen deze te omzeilen. Door gebruik te maken van legitieme processen en update-mechanismen kunnen aanvallers het risico op detectie verkleinen en tegelijkertijd een langdurige toegang verwerven tot bedrijfskritieke omgevingen.
Voor organisaties betekent dit dat traditionele perimeterbeveiliging niet langer volstaat. Continue monitoring, integriteitscontroles van kritieke systeembestanden, gedragsdetectie en een Zero Trust-aanpak worden steeds belangrijker om geavanceerde dreigingen te detecteren. cyberaanvallen voordat ze ernstige schade aanrichten.








