Hackers misbruiken ViPNet-software voor aanvallen op Russische overheidsinstanties

Een geavanceerde bedreiger misbruikt het update-mechanisme van de ViPNet private netwerksuite om Russische organisaties, waaronder overheidsinstellingen, te treffen.
Dit maakte bleepingcomputer vandaag bekend.

De campagne, genaamd HelloNet, is sinds minimaal mei actief en verspreidt een schadelijke payload die fungeert als proxy en als lader voor extra malware. Volgens onderzoekers van Kaspersky zijn organisaties in de overheid, energie, transport, onderwijs en logistiek getroffen.

Misbruik van ViPNet-updates

ViPNet is een familie van Russische informatiebeveiligingsproducten, ontwikkeld door InfoTeCS. Het biedt VPN, bescherming van endpoints en netwerktoegang, firewallfunctionaliteit, certificaatbeheer, gecentraliseerd beheer, en veilige berichtgeving en bestandsoverdracht.

De tool wordt veelgebruik in Rusland en is gecertificeerd door de autoriteiten voor gebruik binnen de overheid en andere gereguleerde sectoren. Vanwege de brede marktpenetratie in Rusland, vooral bij waardevolle organisaties, is ViPNet een regelmatig doelwit van hackers. In april 2025 meldde Kaspersky dat aanvallers zich voordeden als ViPNet-update via aanvallen.

In de huidige campagne plaatsten de aanvallers een kwaadaardig bestand (wtsapi32.dll, genoemd HelloInjector) in de lokale ViPNet Update System map, dat bij het opstarten van het systeem via het legitieme itcsrvup64.exe-systeem wordt geladen. Deze DLL is een loader die zich injecteert in het svchost.exe-proces en zo de volgende malwarestadia verhoogde rechten geeft op Windows en blijvende toegang over herstarts heen.

Kaspersky beschrijft niet hoe aanvallers aanvankelijk toegang kregen om dit bestand te plaatsen en stelt ook niet dat de ViPNet-update-infrastructuur zelf is getroffen.

Malwaretoolset

HelloInjector activeert een ingebedde payload, genaamd HelloProxy door Kaspersky, in het geheugen en maakt verbinding met een command-and-control (C2)-server om extra modules te ontvangen.

Een van de modules is HelloExecutor, een achterdeur die commando’s kan uitvoeren en netwerkverkenning op de host kan doen. Een andere is HelloCleaner, een tool die ViPNet-loggegevens verwijdert om de kwaadaardige activiteiten te verbergen.

Daarnaast is er een implantaat genaamd HelloBackdoor, dat is geschreven in Rust en het uploaden, downloaden en uitvoeren van bestanden ondersteunt.

Kaspersky schrijft de campagne voorlopig toe aan een niet-geïdentificeerde Chinees-sprekende geavanceerde permanente dreigingsgroep (APT). Echter, de onderzoekers benadrukken dat het bewijs zwak is en vooral gebaseerd op een ongebruikte verwijzing naar de Chinese website sina.com en een malware-hosting mirror van de University of Science and Technology of China.

Daarom is de toeschrijving onzeker en wordt een mogelijke misleiding niet uitgesloten.

Het cybersecuritybedrijf adviseert daarom om systemen met ViPNet-software nauwlettend te monitoren, met name het netwerkverkeer via poorten 5003, 5060 (HelloProxy) en 443 (HelloBackdoor).

  • Eater

    vraag en ik antwoord

    Related Posts

    Hackers misbruiken ViPNet-software voor aanvallen op Russische overheidsinstanties

    Een geavanceerde bedreiger misbruikt het update-mechanisme van de ViPNet private netwerksuite om Russische organisaties, waaronder overheidsinstellingen, te treffen.Dit maakte bleepingcomputer vandaag bekend. De campagne, genaamd HelloNet, is sinds minimaal mei…

    Von der Leyen wil kinderen beter beschermen

    Verklaring van president Von der Leyen met de medevoorzitters van het speciale panel over online kinderveiligheid Een paar maanden geleden heb ik het speciale panel over online kinderveiligheid ingesteld. Vandaag…

    Geef een reactie