Cybertech Europe 2026 - Officiële mediapartner van de IT-industrie
Abonneren

Blijf op de hoogte van het belangrijkste nieuws

Door op de knop Abonneren te klikken, bevestigt u dat u onze voorwaarden hebt gelezen en ermee akkoord gaat. privacybeleid En gebruiksvoorwaarden
Neem contact met ons op

Hackers misbruiken de ViPNet-software bij aanvallen op de Russische autoriteiten.

De cyberaanval HelloNet maakt misbruik van het updatemechanisme van ViPNet om de Russische autoriteiten en kritieke infrastructuur aan te vallen met geavanceerde malware. De cyberaanval HelloNet maakt misbruik van het updatemechanisme van ViPNet om de Russische autoriteiten en kritieke infrastructuur aan te vallen met geavanceerde malware.
De HelloNet-campagne misbruikt het updatemechanisme van ViPNet om malware te verspreiden tegen de Russische autoriteiten en andere kritieke organisaties.

Een geavanceerde cybercampagne misbruikt het updatemechanisme in het Russische beveiligingsplatform. ViPNet om de Russische autoriteiten en andere belangrijke organisaties aan te vallen. De campagne, die de naam heeft gekregen... HelloNet, Deze groep is al minstens sinds mei actief en maakt gebruik van een reeks kwaadaardige componenten om langdurige toegang te verkrijgen tot gecompromitteerde systemen.

Volgens onderzoekers van Kaspersky De aanvallen hebben organisaties in de publieke sector, de energiesector, het transport, het onderwijs en de logistiek getroffen. De campagne laat zien hoe zelfs vertrouwde beveiligingssoftware kan worden misbruikt als onderdeel van een geavanceerde aanvalsketen.

Aanvallers misbruiken het updatemechanisme van ViPNet.

ViPNet is een suite van informatiebeveiligingsproducten ontwikkeld door het Russische bedrijf. InfoTeCS. Het platform omvat VPN, netwerk- en clientbeveiliging, firewall, certificaatbeheer, centrale administratie en beveiligde berichtenuitwisseling en bestandsoverdracht.

  • VORTIQ-X AI Governance helpt bedrijven AI om te zetten in beheersbare en verifieerbare bedrijfswaarde.
    VORTIQ-X is een AI-governanceplatform dat organisaties helpt bij het beheren, verifiëren en creëren van meetbare bedrijfswaarde met behulp van AI. Het platform richt zich op transparantie, compliance, AI-governance en het effectieve gebruik van AI in bedrijfskritische processen.
    ADVERTENTIE

  • Maciek Szczesniak was te zien op de podcastbanner van IT-Branschen Wire Channel Magic Chats
    Maciek Szczesniak is te gast in Magic Chats op het IT-Branschen Wire Channel, waar hij spreekt over leiderschap, innovatie, digitale transformatie en zakelijke dienstverlening.
    GESPONSORD

  • Cybertech Europe 2026, een cybersecurityconferentie in Rome met de IT-sector als officiële mediapartner.
    Cybertech Europe 2026 is een van Europa's toonaangevende cybersecurityconferenties en brengt cybersecurityleiders, overheidsfunctionarissen, technologie-innovatoren, startups, investeerders en besluitvormers uit het bedrijfsleven samen in Rome. De IT-industrie is een officiële mediapartner en verzorgt verslaggeving van het evenement, interviews met leidinggevenden, inzichten in de sector en cybersecuritynieuws voor een Noord-Europees en Europees publiek.
    ADVERTENTIE

  • Het Scandinavische technologieplatform voor de IT-industrie, met nieuws over cybersecurity, cloud, AI, digitale transformatie, channel, MSP en enterprise IT.
    Het IT-platform is een toonaangevend Scandinavisch technologieplatform dat nieuws brengt over cybersecurity, kunstmatige intelligentie, cloud computing, enterprise IT, digitale transformatie, managed services, channel partners, softwareontwikkeling, telecommunicatie, datacenters, IT-infrastructuur, technologisch leiderschap, bedrijfsinnovatie en opkomende technologieën. Via interviews met leidinggevenden, brancheanalyses, verslaggeving van evenementen, opinies, productlanceringen, updates van leveranciers en marktinzichten verbindt het IT-platform technologiebesluitvormers, CIO's, CISO's, CTO's, IT-managers, MSP's, resellers, distributeurs, technologieleveranciers, startups en grote organisaties in Zweden, Noorwegen, Denemarken, Finland en Europa. De berichtgeving omvat cybersecuritytrends, de adoptie van AI, cloudstrategie, bedrijfssoftware, netwerken, digitale infrastructuur, duurzaamheid, compliance, governance, risicomanagement, automatisering, data-analyse en toekomstige technologische ontwikkelingen.
    EIGEN INHOUD

Het product wordt veel gebruikt in Rusland en is gecertificeerd voor gebruik in overheidsinstanties en andere gereguleerde bedrijven. Vanwege het wijdverbreide gebruik in kritieke bedrijfsvoering is ViPNet al lange tijd een aantrekkelijk doelwit voor cyberaanvallers. Al in april 2025 meldde Kaspersky aanvallen waarbij cybercriminelen zich voordeden als verspreiders van nep-ViPNet-updates.

In de meest recente campagne plaatsen de aanvallers een kwaadaardig DLL-bestand., wtsapi32.dll, als Kaspersky namen HalloInjector, in de lokale map voor ViPNet-updatesysteem. Vervolgens wordt het bestand geladen door het legitieme proces. itcsrvup64.exe bij het opstarten van het systeem via een techniek genaamd DLL-sideloading.

DLL-sideloading houdt in dat een legitiem programma wordt misleid om een kwaadaardig DLL-bestand te laden in plaats van het bedoelde systeembestand. Omdat het proces dat het bestand start als betrouwbaar wordt beschouwd, kunnen aanvallers vaak traditionele beveiligingscontroles omzeilen.

HelloInjector injecteert vervolgens code in het Windows-proces. svchost.exe, Dit geeft de kwaadaardige code verhoogde privileges, persistentie na herstart en de mogelijkheid om extra kwaadaardige componenten te laden.

Kaspersky heeft niet beschreven hoe de aanvallers aanvankelijk toegang tot de systemen hebben verkregen, maar het bedrijf benadrukt dat er geen aanwijzingen zijn dat de centrale update-infrastructuur van ViPNet is gecompromitteerd.

Modulaire malware geeft aanvallers volledige controle

Zodra HelloInjector is geactiveerd, wordt de ingebouwde payload uitgevoerd. HalloProxy rechtstreeks in het geheugen. Vervolgens wordt contact gelegd met de command-and-controlserver (C2) van de aanvallers, die afhankelijk van het aangevallen doelwit extra modules levert.

Tot de geïdentificeerde componenten behoren:

  • HalloExecutor – een achterdeur die commando's kan uitvoeren en netwerkverkenning kan verrichten.
  • HalloCleaner – een tool die ViPNet-logbestanden verwijdert om de activiteiten van aanvallers te verbergen.
  • HalloBackdoor – een op Rust gebaseerde backdoor die bestandsoverdracht, afstandsbediening en het uitvoeren van commando's ondersteunt.

De modulaire architectuur stelt aanvallers in staat om de functionaliteit geleidelijk uit te breiden nadat ze voet aan de grond hebben gekregen in de gecompromitteerde omgeving. Dit biedt meer flexibiliteit en verkleint het risico op detectie in vergelijking met het in één keer verspreiden van alle malware.

Mogelijke connectie met een Chinees sprekende APT-groep

Kaspersky schat voorlopig in dat de campagne mogelijk verband houdt met een nog niet geïdentificeerde Chineessprekende groep. APT-groep (Geavanceerde, aanhoudende dreiging).

De onderzoekers benadrukken echter dat het bewijsmateriaal beperkt is. De toeschrijving is voornamelijk gebaseerd op een ongebruikt stuk code dat verwijst naar de Chinese website. sina.com evenals een downloadspiegel voor malware die wordt beheerd door Universiteit voor Wetenschap en Technologie van China.

Tegen deze achtergrond classificeert Kaspersky de toeschrijving als laag vertrouwen en sluit niet uit dat de geïdentificeerde sporen opzettelijk zijn aangebracht als onderdeel van een valse vlag-operatie.

Aanbevelingen voor organisaties

Kaspersky adviseert organisaties die ViPNet gebruiken om hun omgeving nauwlettend te controleren op tekenen van inbreuk. Bijzondere aandacht moet worden besteed aan netwerkverkeer via de volgende poorten:

  • 5003 – gebruikt door HelloProxy
  • 5060 – gebruikt door HelloProxy
  • 443 – gebruikt door HelloBackdoor

Organisaties moeten ook controleren op de aanwezigheid van onverwachte DLL-bestanden in de installatiemappen van ViPNet en verdachte processen analyseren die daaronder draaien. svchost.exe en de logbestanden en het netwerkverkeer controleren op afwijkend gedrag.

Betrouwbare beveiligingssoftware wordt steeds vaker het doelwit van aanvallen.

De HelloNet-campagne illustreert een groeiende trend waarbij cybercriminelen en aan staten gelieerde dreigingsactoren zich richten op vertrouwde beveiligingsoplossingen in plaats van te proberen deze te omzeilen. Door gebruik te maken van legitieme processen en update-mechanismen kunnen aanvallers het risico op detectie verkleinen en tegelijkertijd een langdurige toegang verwerven tot bedrijfskritieke omgevingen.

Voor organisaties betekent dit dat traditionele perimeterbeveiliging niet langer volstaat. Continue monitoring, integriteitscontroles van kritieke systeembestanden, gedragsdetectie en een Zero Trust-aanpak worden steeds belangrijker om geavanceerde dreigingen te detecteren. cyberaanvallen voordat ze ernstige schade aanrichten.

Blijf op de hoogte van het belangrijkste nieuws

Door op de knop Abonneren te klikken, bevestigt u dat u onze voorwaarden hebt gelezen en ermee akkoord gaat. privacybeleid En gebruiksvoorwaarden
  • Cybertech Europe 2026, een cybersecurityconferentie in Rome met de IT-sector als officiële mediapartner.
    Cybertech Europe 2026 is een van Europa's toonaangevende cybersecurityconferenties en brengt cybersecurityleiders, overheidsfunctionarissen, technologie-innovatoren, startups, investeerders en besluitvormers uit het bedrijfsleven samen in Rome. De IT-industrie is een officiële mediapartner en verzorgt verslaggeving van het evenement, interviews met leidinggevenden, inzichten in de sector en cybersecuritynieuws voor een Noord-Europees en Europees publiek.
    ADVERTENTIE

  • Maciek Szczesniak was te zien op de podcastbanner van IT-Branschen Wire Channel Magic Chats
    Maciek Szczesniak is te gast in Magic Chats op het IT-Branschen Wire Channel, waar hij spreekt over leiderschap, innovatie, digitale transformatie en zakelijke dienstverlening.
    GESPONSORD

  • VORTIQ-X AI Governance helpt bedrijven AI om te zetten in beheersbare en verifieerbare bedrijfswaarde.
    VORTIQ-X is een AI-governanceplatform dat organisaties helpt bij het beheren, verifiëren en creëren van meetbare bedrijfswaarde met behulp van AI. Het platform richt zich op transparantie, compliance, AI-governance en het effectieve gebruik van AI in bedrijfskritische processen.
    ADVERTENTIE

  • Het Scandinavische technologieplatform voor de IT-industrie, met nieuws over cybersecurity, cloud, AI, digitale transformatie, channel, MSP en enterprise IT.
    Het IT-platform is een toonaangevend Scandinavisch technologieplatform dat nieuws brengt over cybersecurity, kunstmatige intelligentie, cloud computing, enterprise IT, digitale transformatie, managed services, channel partners, softwareontwikkeling, telecommunicatie, datacenters, IT-infrastructuur, technologisch leiderschap, bedrijfsinnovatie en opkomende technologieën. Via interviews met leidinggevenden, brancheanalyses, verslaggeving van evenementen, opinies, productlanceringen, updates van leveranciers en marktinzichten verbindt het IT-platform technologiebesluitvormers, CIO's, CISO's, CTO's, IT-managers, MSP's, resellers, distributeurs, technologieleveranciers, startups en grote organisaties in Zweden, Noorwegen, Denemarken, Finland en Europa. De berichtgeving omvat cybersecuritytrends, de adoptie van AI, cloudstrategie, bedrijfssoftware, netwerken, digitale infrastructuur, duurzaamheid, compliance, governance, risicomanagement, automatisering, data-analyse en toekomstige technologische ontwikkelingen.
    EIGEN INHOUD