Een geavanceerde dreigingsactor maakt misbruik van het updateproces van de ViPNet private networking software om Russische organisaties, waaronder overheidsinstanties, te targeten. De campagne, bekend als HelloNet, is sinds minstens mei actief en zet een kwaadaardige payload in die fungeert als proxy en loader voor aanvullende malware.
Volgens onderzoekers van Kaspersky zijn onder andere organisaties in de sectoren overheid, energie, transport, onderwijs en logistiek getroffen. ViPNet is een familie van Russische informatiebeveiligingsproducten ontwikkeld door InfoTeCS, die VPN, endpoint- en netwerktoegangsbeveiliging, firewall, certificaatbeheer, centrale administratie en veilige communicatie en bestandsoverdracht biedt. De software is in Rusland gecertificeerd voor gebruik binnen overheids- en gereguleerde omgevingen, wat het tot een aantrekkelijk doelwit maakt voor aanvallers vanwege de brede inzet binnen waardevolle organisaties en de officiële certificering.
In april 2025 meldde Kaspersky al dat dreigingsactoren updatebestanden van ViPNet imiteerden om aanvallen uit te voeren zoals eerder beschreven. In de huidige campagne plaatsen de aanvallers een kwaadaardig bestand (wtsapi32.dll, ook wel HelloInjector genoemd) in de lokale ViPNet Update System map. Dit bestand wordt bij het opstarten van het systeem geladen via het legitieme itcsrvup64.exe proces. De DLL fungeert als een eerste-laag loader die injecteert in het svchost.exe proces, waardoor de volgende malwarecomponenten verhoogde rechten krijgen en persistent blijven na herstarts.
Kaspersky geeft geen details over hoe aanvallers initieel toegang kregen om deze wijziging door te voeren en stelt dat de update-infrastructuur van ViPNet zelf niet noodzakelijkerwijs is gecompromitteerd. HelloInjector voert een embedded payload uit, genaamd HelloProxy, die in het geheugen draait en verbinding maakt met een command-and-control server om extra modules te ontvangen. Een van deze modules, HelloExecutor, is een backdoor die commando’s kan uitvoeren en netwerkverkenning op het slachtofferhost kan doen. HelloCleaner verwijdert loggegevens van ViPNet om de kwaadaardige activiteiten te verbergen. Een andere implantaat, HelloBackdoor, is geschreven in Rust en ondersteunt het uploaden en downloaden van bestanden en het uitvoeren van commando’s.
Kaspersky schrijft de campagne voorlopig toe aan een onbekende Chinese sprekende advanced persistent threat (APT)-groep, maar benadrukt dat het bewijs hiervoor zwak is. De toeschrijving is voornamelijk gebaseerd op een ongebruikte string die verwijst naar de Chinese website sina.com en een malware-downloadmirror gehost door de University of Science and Technology of China. Hierdoor is de confidentie in deze attributie laag en wordt een mogelijke false flag operatie niet uitgesloten.
De cybersecurityspecialisten adviseren om systemen met ViPNet software nauwgezet te monitoren, met speciale aandacht voor netwerkverkeer via poorten 5003, 5060 (HelloProxy) en 443 (HelloBackdoor).
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *