Кампания HelloNet использует систему обновления ViPNet для закрепления и загрузки вредоносных модулей
Специалисты «Лаборатории Касперского» выявили кампанию HelloNet. В ней злоумышленники используют новые вредоносные модули и систему обновления ViPNet. Атака началась не позднее мая 2026 года и продолжалась на момент публикации исследования.
Целями стали крупные российские организации из государственного, энергетического, транспортного, образовательного и логистического секторов. Под удар также попали промышленные предприятия. Это не первый случай атак на компьютеры в сетях ViPNet. В 2025 году специалисты «Лаборатории Касперского» нашли бэкдор, который маскировался под обновления ViPNet.
В одной из заражённых систем исследователи обнаружили файл wtsapi32.dll. Он находился в папке C:\Program Files (x86)\InfoTeCS\VIPNet Update System. Эта папка относится к системе обновления ViPNet. Злоумышленники использовали DLL Sideloading. Файл системы обновления itcsrvup64.exe загружается при запуске Windows и может подхватить вредоносную библиотеку из этой папки. Так атакующие пытались закрепиться в системе.
Файл wtsapi32.dll содержит загрузчик HelloInjector. Он внедряет свой код в процесс svchost.exe и запускает следующую нагрузку. Сначала HelloInjector проверяет имя процесса, в котором работает. Если это не svchost.exe, он просматривает все запущенные процессы. Загрузчик ищет процесс, в имени которого есть svchost, а в командной строке — netsvcs.
После этого HelloInjector внедряет код в найденный процесс. Для этого он использует функции NtWriteVirtualMemory и NtCreateThreadEx. В новом процессе загрузчик снова проверяет имя процесса. Если проверка проходит, он загружает и запускает вредоносный код из своей памяти. Этот код хранится в теле загрузчика в открытом виде.
Основную нагрузку исследователи назвали HelloProxy. Она работает как
Читать на habr.com
