Cybertech Europe 2026-IT Branschen Official Media Partner
Prenumerera

Håll dig uppdaterad med de viktigaste nyheterna

Genom att trycka på knappen Prenumerera bekräftar du att du har läst och godkänner vår integritetspolicy och användarvillkor
Kontakta oss

Hackare missbrukar ViPNet-programvara i attacker mot ryska myndigheter

cyberkampanjen HelloNet utnyttjar ViPNets uppdateringsmekanism för att angripa ryska myndigheter och kritisk infrastruktur med avancerad skadlig kod. cyberkampanjen HelloNet utnyttjar ViPNets uppdateringsmekanism för att angripa ryska myndigheter och kritisk infrastruktur med avancerad skadlig kod.
HelloNet-kampanjen utnyttjar ViPNets uppdateringsmekanism för att distribuera skadlig kod mot ryska myndigheter och andra samhällsviktiga organisationer.

En avancerad cyberkampanj utnyttjar uppdateringsmekanismen i den ryska säkerhetsplattformen ViPNet för att angripa ryska myndigheter och andra samhällsviktiga organisationer. Kampanjen, som fått namnet HelloNet, har varit aktiv sedan åtminstone maj och använder en kedja av skadliga komponenter för att etablera långvarig åtkomst till komprometterade system.

Enligt forskare på Kaspersky har attackerna drabbat organisationer inom offentlig sektor, energi, transport, utbildning och logistik. Kampanjen visar hur även betrodd säkerhetsprogramvara kan utnyttjas som en del av en avancerad angreppskedja.

Angripare utnyttjar ViPNets uppdateringsmekanism

ViPNet är en svit av informationssäkerhetsprodukter utvecklad av det ryska företaget InfoTeCS. Plattformen omfattar bland annat VPN, skydd för nätverk och klienter, brandvägg, certifikathantering, central administration samt säker meddelande- och filöverföring.

  • Cybertech Europe 2026 cybersecurity conference in Rome with IT-Branschen as Official Media Partner
    Cybertech Europe 2026 is one of Europe's leading cybersecurity conferences, bringing together cybersecurity leaders, government officials, technology innovators, startups, investors, and enterprise decision-makers in Rome. IT-Branschen serves as an Official Media Partner, providing event coverage, executive interviews, industry insights, and cybersecurity news for Nordic and European audiences.
    ANNONS

  • VORTIQ-X AI Governance hjälper företag att omvandla AI till styrbart och verifierbart affärsvärde.
    VORTIQ-X är en AI Governance-plattform som hjälper organisationer att styra, verifiera och skapa mätbart affärsvärde från AI. Plattformen fokuserar på transparens, regelefterlevnad, AI-styrning och effektiv användning av AI i verksamhetskritiska processer.
    ANNONS

  • IT-Branschen Nordic technology media platform covering cybersecurity, cloud, AI, digital transformation, channel, MSP and enterprise IT news
    IT-Branschen is a leading Nordic technology media platform covering cybersecurity news, artificial intelligence, cloud computing, enterprise IT, digital transformation, managed services, channel partners, software development, telecommunications, data centers, IT infrastructure, technology leadership, business innovation, and emerging technologies. Through executive interviews, industry analysis, event coverage, thought leadership, product launches, vendor updates, and market insights, IT-Branschen connects technology decision-makers, CIOs, CISOs, CTOs, IT managers, MSPs, resellers, distributors, technology vendors, startups, and enterprise organizations across Sweden, Norway, Denmark, Finland, and Europe. Coverage includes cybersecurity trends, AI adoption, cloud strategy, enterprise software, networking, digital infrastructure, sustainability, compliance, governance, risk management, automation, data analytics, and future technology developments.
    EGET INNEHÅLL

  • Maciek Szczesniak featured on IT-Branschen Wire Channel Magic Chats podcast banner
    Maciek Szczesniak appears on IT-Branschen Wire Channel Magic Chats, discussing leadership, innovation, digital transformation, and business services.
    SPONSRAD

Produkten används i stor utsträckning i Ryssland och är certifierad för användning inom statliga myndigheter och andra reglerade verksamheter. Tack vare sin breda användning inom samhällsviktig verksamhet har ViPNet länge varit ett attraktivt mål för cyberangripare. Redan i april 2025 rapporterade Kaspersky om attacker där hotaktörer utgav sig för att distribuera falska ViPNet-uppdateringar.

I den senaste kampanjen placerar angriparna en skadlig DLL-fil, wtsapi32.dll, som Kaspersky benämner HelloInjector, i den lokala katalogen för ViPNet Update System. Därefter laddas filen av den legitima processen itcsrvup64.exe vid systemstart genom en teknik som kallas DLL-sideloading.

DLL-sideloading innebär att ett legitimt program luras att läsa in en skadlig DLL-fil i stället för den avsedda systemfilen. Eftersom processen som startar filen är betrodd kan angriparna ofta kringgå traditionella säkerhetskontroller.

HelloInjector injicerar därefter kod i Windows-processen svchost.exe, vilket ger den skadliga koden utökade behörigheter, beständighet efter omstarter och möjlighet att ladda ytterligare skadliga komponenter.

Kaspersky har inte beskrivit hur angriparna fick sin initiala åtkomst till systemen. Företaget betonar samtidigt att det inte finns några tecken på att ViPNets centrala uppdateringsinfrastruktur har komprometterats.

Modulär skadlig kod ger angriparna full kontroll

När HelloInjector har aktiverats körs den inbyggda nyttolasten HelloProxy direkt i minnet. Därefter etableras kontakt med angriparnas kommando- och kontrollserver (C2), som levererar ytterligare moduler beroende på vilket mål som angrips.

Bland de identifierade komponenterna finns:

  • HelloExecutor – en bakdörr som kan köra kommandon och genomföra nätverksrekognoscering.
  • HelloCleaner – ett verktyg som raderar ViPNet-loggar för att dölja angriparnas aktivitet.
  • HelloBackdoor – en Rust-baserad bakdörr som stöder filöverföring, fjärrstyrning och exekvering av kommandon.

Den modulära arkitekturen gör det möjligt för angriparna att successivt bygga ut funktionaliteten efter att de fått fotfäste i den komprometterade miljön. Det ger större flexibilitet och minskar samtidigt risken för upptäckt jämfört med att leverera all skadlig kod i ett enda steg.

Möjlig koppling till kinesisktalande APT-grupp

Kaspersky bedömer preliminärt att kampanjen kan ha kopplingar till en ännu oidentifierad kinesisktalande APT-grupp (Advanced Persistent Threat).

Forskarna betonar dock att bevisningen är begränsad. Attributionen bygger främst på en oanvänd kodsträng som refererar till den kinesiska webbplatsen sina.com samt en nedladdningsspegel för skadlig kod som drivs av University of Science and Technology of China.

Mot denna bakgrund klassar Kaspersky attributionen som låg konfidens och utesluter inte att de identifierade spåren kan vara avsiktligt planterade som en del av en falsk flagg-operation.

Rekommendationer till organisationer

Kaspersky rekommenderar organisationer som använder ViPNet att noggrant övervaka sina miljöer efter tecken på kompromettering. Särskild uppmärksamhet bör riktas mot nätverkstrafik via följande portar:

  • 5003 – används av HelloProxy
  • 5060 – används av HelloProxy
  • 443 – används av HelloBackdoor

Organisationer bör även kontrollera förekomsten av oväntade DLL-filer i ViPNets installationskataloger, analysera misstänkta processer som körs under svchost.exe samt övervaka loggar och nätverkstrafik för avvikande beteenden.

Betrodd säkerhetsprogramvara blir allt oftare ett mål

HelloNet-kampanjen illustrerar en växande trend där cyberkriminella och statligt kopplade hotaktörer riktar in sig på betrodda säkerhetslösningar i stället för att försöka kringgå dem. Genom att utnyttja legitima processer och uppdateringsmekanismer kan angriparna minska risken att upptäckas och samtidigt etablera ett långvarigt fotfäste i verksamhetskritiska miljöer.

För organisationer innebär utvecklingen att traditionellt perimeterskydd inte längre är tillräckligt. Kontinuerlig övervakning, integritetskontroller av kritiska systemfiler, beteendebaserad detektering och en Zero Trust-strategi blir allt viktigare för att upptäcka avancerade cyberattacker innan de orsakar allvarliga skador.

Håll dig uppdaterad med de viktigaste nyheterna

Genom att trycka på knappen Prenumerera bekräftar du att du har läst och godkänner vår integritetspolicy och användarvillkor
  • VORTIQ-X AI Governance hjälper företag att omvandla AI till styrbart och verifierbart affärsvärde.
    VORTIQ-X är en AI Governance-plattform som hjälper organisationer att styra, verifiera och skapa mätbart affärsvärde från AI. Plattformen fokuserar på transparens, regelefterlevnad, AI-styrning och effektiv användning av AI i verksamhetskritiska processer.
    ANNONS

  • Maciek Szczesniak featured on IT-Branschen Wire Channel Magic Chats podcast banner
    Maciek Szczesniak appears on IT-Branschen Wire Channel Magic Chats, discussing leadership, innovation, digital transformation, and business services.
    SPONSRAD

  • Cybertech Europe 2026 cybersecurity conference in Rome with IT-Branschen as Official Media Partner
    Cybertech Europe 2026 is one of Europe's leading cybersecurity conferences, bringing together cybersecurity leaders, government officials, technology innovators, startups, investors, and enterprise decision-makers in Rome. IT-Branschen serves as an Official Media Partner, providing event coverage, executive interviews, industry insights, and cybersecurity news for Nordic and European audiences.
    ANNONS

  • IT-Branschen Nordic technology media platform covering cybersecurity, cloud, AI, digital transformation, channel, MSP and enterprise IT news
    IT-Branschen is a leading Nordic technology media platform covering cybersecurity news, artificial intelligence, cloud computing, enterprise IT, digital transformation, managed services, channel partners, software development, telecommunications, data centers, IT infrastructure, technology leadership, business innovation, and emerging technologies. Through executive interviews, industry analysis, event coverage, thought leadership, product launches, vendor updates, and market insights, IT-Branschen connects technology decision-makers, CIOs, CISOs, CTOs, IT managers, MSPs, resellers, distributors, technology vendors, startups, and enterprise organizations across Sweden, Norway, Denmark, Finland, and Europe. Coverage includes cybersecurity trends, AI adoption, cloud strategy, enterprise software, networking, digital infrastructure, sustainability, compliance, governance, risk management, automation, data analytics, and future technology developments.
    EGET INNEHÅLL