Разширена група от атакуващи злоупотребява с механизма за актуализация на пакета от софтуерни продукти за частни мрежи ViPNet, насочвайки се към руски организации, включително правителствени агенции.
Кампанията, наречена HelloNet, е активна поне от май и внедрява зловреден код, който действа като прокси и софтуер за зареждане (loader) на допълнителен зловреден софтуер.
Според изследователи от Kaspersky, HelloNet е засегнала организации в правителствения сектор, енергетиката, транспорта, образованието и логистиката.
ViPNet е фамилия руски продукти за информационна сигурност, разработени от InfoTeCS, които осигуряват VPN, защита на крайни точки и мрежов достъп, защитна стена, управление на сертификати, централизирано администриране и сигурен обмен на съобщения и файлове. Инструментът се използва масово в Русия, където е сертифициран от властите за употреба в държавни и други регулирани среди.
Поради пазарния си обхват в Русия, особено сред високопрофилни организации, той често е цел на хакери. През април 2025 г. Kaspersky съобщи, че атакуващи са се представили за актуализация на ViPNet при своите атаки.
В последната кампания атакуващите са поставили зловреден файл (wtsapi32.dll, наречен HelloInjector) в локалната директория на системата за обновяване на ViPNet, за да бъде зареден странично (sideloaded) при стартиране на системата чрез легитимния процес itcsrvup64.exe.
Този DLL файл е първоначалният софтуер за зареждане, който се инжектира в процеса svchost.exe, предоставяйки на следващите етапи от зловредния код повишени привилегии в Windows и устойчивост при рестартиране.
От Kaspersky не описват точно как нападателите са получили първоначален достъп, за да извършат тази промяна на файловете, нито твърдят, че самата инфраструктура за обновяване на ViPNet е била компрометирана.
HelloInjector стартира своя вграден злонамерен код, който Kaspersky нарича HelloProxy, директно в паметта и се свързва с командния сървър (C2), за да получи допълнителни модули.
Един от тези модули е HelloExecutor – задна врата (backdoor), която може да изпълнява команди и да провежда мрежово разузнаване на хоста. Вторият е HelloCleaner – инструмент, който премахва регистрационните данни (логовете) на ViPNet, за да скрие зловредната дейност. Друг имплант, наречен HelloBackdoor, е разработен на езика Rust и поддържа качване и изтегляне на файлове, както и изпълнение на команди.
Kaspersky условно приписва кампанията на неидентифицирана китайскоговоряща група за напреднали постоянни заплахи (APT). Изследователите обаче подчертават, че доказателствата са слаби и се основават основно на неизползван низ, препращащ към китайския уебсайт sina.com, и огледален сървър за изтегляне на зловреден софтуер, хостван от Китайския университет за наука и технологии. В резултат на това те определят авторството с ниска степен на увереност и не изключват възможността за операция под фалшив флаг.
Фирмата за киберсигурност препоръчва щателно наблюдение на системите, изпълняващи софтуера ViPNet, по-специално на трафика през портове 5003, 5060 (за HelloProxy) и 443 (за HelloBackdoor).