



ТОП-5 ИБ-событий недели по версии Jet CSIRT
Сегодня в ТОП-5 — HelloNet: атака на госсектор, энергетику и промышленность через ViPNet, скрытный Rust-бэкдор, который выдаёт себя за ПО NVIDIA, уязвимость в Cursor позволяет выполнять код без взаимодействия с пользователем, LegacyHive: свежий PoC-эксплойт для повышения привилегий в Windows, скрытный C-бэкдор с нестандартными каналами управления.
HelloNet: атака на госсектор, энергетику и промышленность через ViPNet
Исследователи «Лаборатории Касперского» выявили APT-кампанию HelloNet, которая атакует госсектор, энергетику и промышленность как минимум с мая 2026 года. Злоумышленники внедряют вредоносный wtsapi32.dll (загрузчик HelloInjector) в директорию C:\Program Files (x86)\InfoTeCS\VIPNet Update System. Это позволяет использовать технику DLL Sideloading: легитимный компонент обновления ViPNet itcsrvup64.exe загружает вредоносную библиотеку, которая затем внедряет код в процесс svchost.exe. Далее модуль HelloProxy перехватывает трафик на портах 5003/5060 и превращает устройство в прокси или загрузчик. Для удалённого управления применяется бэкдор HelloExecutor, для очистки журналов ViPNet — HelloCleaner. Также обнаружен Rust-бэкдор HelloBackdoor, работающий через 443-й порт и ожидающий специальную строку-пароль для активации. Пользователям необходимо обновить ViPNet Client до версий 4.5.3 (сборка 65211) или 4.5.5 (сборка 24733) и использовать YARA-правила для выявления следов атаки.
LabubaRAT — скрытный Rust-бэкдор, который выдаёт себя за ПО NVIDIA
Blackpoint's Adversary Pursuit Group (APG) обнаружили новый Rust-бэкдор LabubaRAT, который маскируется под ПО NVIDIA и обеспечивает атакующим полный контроль над скомпрометированной системой, включая выполнение скриптов и проксирование трафика. Ключевая особенность
Читать на habr.com