HelloNet атакует российские организации через уязвимости обновлений ViPNet

Специалисты по кибербезопасности раскрыли кампанию HelloNet — сложную целенаправленную угрозу (APT), активную как минимум с мая 2026 года. Её главной целью стали крупные российские организации, действующие в ключевых секторах экономики и управления:

  • государственное управление,
  • энергетика,
  • транспорт,
  • образование,
  • логистика.

Уникальность кампании в том, что злоумышленники проникают в инфраструктуру через уязвимости в системе обновлений ViPNet, предназначенной для построения защищённых сетей. Ни один из использованных компонентов вредоносного ПО ранее в исследованиях не встречался.

Механика атаки: DLL-подгрузка и HelloInjector

Атакующие применяют технику подгрузки DLL для внедрения вредоносных файлов в среду ViPNet. Ключевым элементом становится файл wtsapi32.dll, который служит загрузчиком, получившим имя HelloInjector.

HelloInjector спроектирован для запуска своего кода внутри процесса svchost.exe. Механизм действует по ступенчатой логике:

  • сначала загрузчик проверяет, работает ли он в подходящем контексте;
  • если нет — ищет целевые процессы svchost и атакует их, используя вызовы Windows API NtWriteVirtualMemory и NtCreateThreadEx;
  • после успешного внедрения извлекает и выполняет основной полезный груз, хранящийся в открытом виде прямо в собственном коде.

HelloProxy: сердце многоступенчатого заражения

Основной полезный груз назван HelloProxy. Он сочетает функции прокси-сервера и загрузчика дополнительных модулей. Для перехвата ключевых сетевых функций Windows используется библиотека Microsoft Detours.

Перехватывая API, HelloProxy поддерживает постоянные соединения с сервером управления (C2), оставаясь малозаметным для средств защиты. При установке связи на определённых портах программа реализует протокол рукопожатия, позволяющий отличить легитимный трафик от командного. Далее она ожидает команд для переключения между двумя ролями:

  • прокси-ретранслятор;
  • загрузчик дополнительных вредоносных модулей.

Модули постэксплуатации и сокрытие следов

В ходе анализа выявлено два значимых модуля, расширяющих возможности HelloProxy:

  • HelloExecutor — обеспечивает выполнение произвольных команд на скомпрометированной системе.
  • HelloCleaner — предназначен для целенаправленного удаления записей журнала ViPNet, скрывая действия злоумышленников.

Бэкдор на Rust и туманная атрибуция

Отдельного внимания заслуживает бэкдор, написанный на языке Rust и получивший маркировку HelloBackdoor. Он прослушивает эфир в ожидании определённых строк активации и предоставляет ряд команд для манипуляций с файловой системой. Примечательной деталью является встроенная функция самоуничтожения — по команде создаётся BAT-файл, который удаляет следы бэкдора.

Анализ бинарных артефактов HelloBackdoor выявил строки, указывающие на связь с китайскими репозиториями пакетов Rust. Это может косвенно свидетельствовать о происхождении угрозы, но атрибуция остаётся спекулятивной: конкретная группа за атакой пока не идентифицирована.

Технологическая дерзость и стратегический подтекст

Кампания HelloNet демонстрирует высокий уровень технической сложности и новаторский подход к использованию легитимных механизмов. Внедрение через цепочку обновлений ViPNet — это не просто способ скрытой доставки, но и удар по доверию к критической инфраструктуре безопасности. Подобная тактика характерна для эволюционирующих операций кибервойны, спонсируемых государствами, где на кону стоит долговременный контроль над информационными системами стратегически важных отраслей.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: