▪️ Атака через ViPNet.
Была обнаружена целевая атака на пользователей ViPNet. Злоумышленники используют скомпрометированный узел с ViPNet Administrator и рассылают через него поддельное обновление ПО. Оно маскируется под легитимный конверт и эксплуатирует уязвимость обработки относительных путей, что дает атакующим повышение привилегий доступа и выполнение произвольного кода на узле.
Эксперты «Лаборатории Касперского» обнаружили кампанию HelloNet. По их данным, с мая 2026 злоумышленники запускают вредоносные модули через систему обновления ViPNet методом DLL Sideloading. В зараженных системах находят загрузчик HelloInjector, прокси-модуль HelloProxy, бэкдор HelloExecutor и утилиту для очистки логов HelloCleaner. Отдельно найден Rust-бэкдор HelloBackdoor для загрузки и выгрузки файлов.
Цели атак – госсектор, энергетика, транспорт, образование, логистика и промышленность. По косвенным признакам, кампанию с низкой степенью уверенности связывают с китаязычной APT-группой.
▪️ Что делать?
Обновить ViPNet Client 4 до версии 4.5.3 (сборка 65211) или выше, ViPNet Administrator – до версии 4.6.11.5113 или выше. Если сеть связана с чужими защищенными сетями, нужно проверить узлы по YARA-правилам от «ИнфоТеКС» и убедиться в отсутствии подозрительной сетевой активности на портах 5003, 5060 и 443. При признаках компрометации – срочно обратиться в техподдержку «ИнфоТеКС». Дополнительно стоит ограничить права администратора для обычных пользователей и следить за актуальностью антивирусных баз.
• Разбор ЛК
• Оповещение «ИнфоТеКС»
Подписывайтесь на Телекоммуналку