En avancerad cyberkampanj utnyttjar uppdateringsmekanismen i den ryska säkerhetsplattformen ViPNet för att angripa ryska myndigheter och andra samhällsviktiga organisationer. Kampanjen, som fått namnet HelloNet, har varit aktiv sedan åtminstone maj och använder en kedja av skadliga komponenter för att etablera långvarig åtkomst till komprometterade system.
Enligt forskare på Kaspersky har attackerna drabbat organisationer inom offentlig sektor, energi, transport, utbildning och logistik. Kampanjen visar hur även betrodd säkerhetsprogramvara kan utnyttjas som en del av en avancerad angreppskedja.
Angripare utnyttjar ViPNets uppdateringsmekanism
ViPNet är en svit av informationssäkerhetsprodukter utvecklad av det ryska företaget InfoTeCS. Plattformen omfattar bland annat VPN, skydd för nätverk och klienter, brandvägg, certifikathantering, central administration samt säker meddelande- och filöverföring.
Produkten används i stor utsträckning i Ryssland och är certifierad för användning inom statliga myndigheter och andra reglerade verksamheter. Tack vare sin breda användning inom samhällsviktig verksamhet har ViPNet länge varit ett attraktivt mål för cyberangripare. Redan i april 2025 rapporterade Kaspersky om attacker där hotaktörer utgav sig för att distribuera falska ViPNet-uppdateringar.
I den senaste kampanjen placerar angriparna en skadlig DLL-fil, wtsapi32.dll, som Kaspersky benämner HelloInjector, i den lokala katalogen för ViPNet Update System. Därefter laddas filen av den legitima processen itcsrvup64.exe vid systemstart genom en teknik som kallas DLL-sideloading.
DLL-sideloading innebär att ett legitimt program luras att läsa in en skadlig DLL-fil i stället för den avsedda systemfilen. Eftersom processen som startar filen är betrodd kan angriparna ofta kringgå traditionella säkerhetskontroller.
HelloInjector injicerar därefter kod i Windows-processen svchost.exe, vilket ger den skadliga koden utökade behörigheter, beständighet efter omstarter och möjlighet att ladda ytterligare skadliga komponenter.
Kaspersky har inte beskrivit hur angriparna fick sin initiala åtkomst till systemen. Företaget betonar samtidigt att det inte finns några tecken på att ViPNets centrala uppdateringsinfrastruktur har komprometterats.
Modulär skadlig kod ger angriparna full kontroll
När HelloInjector har aktiverats körs den inbyggda nyttolasten HelloProxy direkt i minnet. Därefter etableras kontakt med angriparnas kommando- och kontrollserver (C2), som levererar ytterligare moduler beroende på vilket mål som angrips.
Bland de identifierade komponenterna finns:
- HelloExecutor – en bakdörr som kan köra kommandon och genomföra nätverksrekognoscering.
- HelloCleaner – ett verktyg som raderar ViPNet-loggar för att dölja angriparnas aktivitet.
- HelloBackdoor – en Rust-baserad bakdörr som stöder filöverföring, fjärrstyrning och exekvering av kommandon.
Den modulära arkitekturen gör det möjligt för angriparna att successivt bygga ut funktionaliteten efter att de fått fotfäste i den komprometterade miljön. Det ger större flexibilitet och minskar samtidigt risken för upptäckt jämfört med att leverera all skadlig kod i ett enda steg.
Möjlig koppling till kinesisktalande APT-grupp
Kaspersky bedömer preliminärt att kampanjen kan ha kopplingar till en ännu oidentifierad kinesisktalande APT-grupp (Advanced Persistent Threat).
Forskarna betonar dock att bevisningen är begränsad. Attributionen bygger främst på en oanvänd kodsträng som refererar till den kinesiska webbplatsen sina.com samt en nedladdningsspegel för skadlig kod som drivs av University of Science and Technology of China.
Mot denna bakgrund klassar Kaspersky attributionen som låg konfidens och utesluter inte att de identifierade spåren kan vara avsiktligt planterade som en del av en falsk flagg-operation.
Rekommendationer till organisationer
Kaspersky rekommenderar organisationer som använder ViPNet att noggrant övervaka sina miljöer efter tecken på kompromettering. Särskild uppmärksamhet bör riktas mot nätverkstrafik via följande portar:
- 5003 – används av HelloProxy
- 5060 – används av HelloProxy
- 443 – används av HelloBackdoor
Organisationer bör även kontrollera förekomsten av oväntade DLL-filer i ViPNets installationskataloger, analysera misstänkta processer som körs under svchost.exe samt övervaka loggar och nätverkstrafik för avvikande beteenden.
Betrodd säkerhetsprogramvara blir allt oftare ett mål
HelloNet-kampanjen illustrerar en växande trend där cyberkriminella och statligt kopplade hotaktörer riktar in sig på betrodda säkerhetslösningar i stället för att försöka kringgå dem. Genom att utnyttja legitima processer och uppdateringsmekanismer kan angriparna minska risken att upptäckas och samtidigt etablera ett långvarigt fotfäste i verksamhetskritiska miljöer.
För organisationer innebär utvecklingen att traditionellt perimeterskydd inte längre är tillräckligt. Kontinuerlig övervakning, integritetskontroller av kritiska systemfiler, beteendebaserad detektering och en Zero Trust-strategi blir allt viktigare för att upptäcka avancerade cyberattacker innan de orsakar allvarliga skador.








