文章总结: 一个高级威胁行为者HelloNet滥用俄罗斯ViPNet软件更新机制,通过DLL侧加载部署恶意payload,攻击政府、能源、交通、教育和物流领域的组织。攻击者使用多种工具实现持久化、命令执行和日志清理,影响广泛。 综合评分: 71 文章分类: 恶意软件,威胁情报,漏洞分析
【安全圈】黑客滥用 ViPNet 软件攻击俄罗斯政府机构
安全圈
2026年7月20日 19:00 江苏
在小说阅读器读本章
去阅读
关键词
黑客
一个高级威胁行为者正在滥用 ViPNet 私有网络产品套件的更新机制,以攻击俄罗斯组织,包括政府机构。 该行动被命名为 HelloNet,至少从 5 月开始活跃,部署了一个恶意 payload,充当代理和加载器以投放更多恶意软件。 根据 Kaspersky 研究人员的说法,HelloNet 已影响到政府、能源、交通、教育和物流领域的组织。 ViPNet 更新滥用 ViPNet 是由 InfoTeCS 开发的俄罗斯信息安全产品系列,提供 VPN、端点和网络访问保护、防火墙、证书管理、集中管理以及安全消息和文件传输。 该工具在俄罗斯广泛使用,并已获得当局认证,可用于政府和其他受监管环境。 由于其在俄罗斯的市场覆盖范围,尤其是在高价值组织中,它经常成为黑客的攻击目标。2025 年 4 月,Kaspersky 报告称,威胁行为者在攻击中冒充了 ViPNet 更新。 在最新的行动中,攻击者将恶意文件(wtsapi32.dll,命名为 HelloInjector)放置在本地 ViPNet 更新系统目录中,以便在系统启动时通过合法的 itcsrvup64.exe 进行 DLL 侧加载。 该 DLL 是一阶段加载器,会注入到 svchost.exe 进程中,从而为后续阶段的 payload 提供 Windows 上的提升权限,并在重启后保持持久性。 Kaspersky 没有具体描述攻击者是如何获得初始访问权限以执行此文件更改的,也没有声称 ViPNet 的更新基础设施本身已被攻陷。 恶意工具集 HelloInjector 在内存中运行其嵌入的 payload(Kaspersky 将其命名为 HelloProxy),并联系命令与控制(C2)服务器以接收其他模块。 其中一个模块是 HelloExecutor,这是一个后门,可以执行命令并在主机上进行网络侦察。 第二个模块是 HelloCleaner,这是一个用于删除 ViPNet 日志数据以隐藏恶意活动的工具。 另一个名为 HelloBackdoor 的植入程序基于 Rust,支持上传和下载文件以及执行命令。
END
阅读推荐
【安全圈】字节TRAE插件市场被指不删除恶意插件
【安全圈】微软7月修622个CVE创纪录
【安全圈】Chrome 148修复3个严重级,已遭实际利用
【安全圈】工信部点名AI编程工具偷传代码到境外
安全圈
←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈 《【安全圈】黑客滥用 ViPNet 软件攻击俄罗斯政府机构》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论