💀 Кампания HelloNet: APT использует систему обновления ViPNet для закрепления Система обновления ViPNet вновь стала точкой входа для атак на крупные российские организации — госструктуры, энергетику, транспорт, образование, логистику и промышленность. С мая 2026 года неизвестная группировка подкладывает в каталог обновлений вредоносный wtsapi32.dll: при запуске itcsrvup64.exe срабатывает классический DLL sideloading, и загрузчик HelloInjector внедряется в svchost.exe. Дальше в память подгружается HelloProxy — имплант, который перехватывает IOCTL-коды AFD_RECV и AFD_GET_TDI_HANDLES, обходя пользовательские фильтры сетевых защит, слушает порты 5003 и 5060, перенаправляет трафик или загружает новые модули. Разведсредства включали сбор данных о пользователях, содержимом каталогов ViPNet и установку SSH-туннеля через переименованный PuTTy из C:\Users\Public\music\ на сервер 5.39.253[.]206. Дополнительно обнаружен Rust-бэкдор HelloBackdoor с активацией по строке на 443 порту и командами загрузки/выгрузки. Атрибуция с низкой уверенностью указывает на китайскоязычную APT, но строка news.sina.com и зеркало пакетов Rust могут быть ложными флагами. → C2: 5.39.253[.]206 (SSH-туннель на порт 3522) → wtsapi32.dll (HelloInjector): B103CD21280B4061F88B2BCC51394894 → HelloBackdoor: 16C211C96735F2FAE9361B89BD7A31BF → Порты HelloProxy: 5003, 5060 Мониторинг обновлений ViPNet редко проверяет целостность DLL, загружаемых через sideloading, хотя именно это и было использовано. Проверьте C:\Program Files (x86)\InfoTeCS\VIPNet Update System\ на наличие wtsapi32.dll — легитимный компонент там отсутствует. В трафике ищите рукопожатие 0502 со строкой ASDFASFSAFASDF на портах 5003 и 5060 — обнаружение этого паттерна даст больше, чем охота за конкретным хэшем. по данным Лаборатории Касперского #HelloNet #ViPNet #DLLSideloading #APT #C2