Специалисты Лаборатории Касперского обнаружили активную кибершпионскую кампанию HelloNet, направленную против крупных российских организаций. Атаки начались в мае 2026 года и затронули сразу несколько чувствительных отраслей: государственные структуры, промышленность, энергетику, транспортно-логистический сектор и образовательные учреждения. Такой набор целей показывает, что злоумышленников интересуют не случайные компьютеры, а инфраструктура, данные и внутренние сети организаций, имеющих важное значение для экономики и управления.
Главная особенность кампании заключается в том, что атакующие используют механизм обновлений ViPNet — российского комплекса для создания защищенных сетей. ViPNet часто применяется в организациях, которым нужны защищенные каналы связи, поэтому компрометация связанного с ним компонента выглядит особенно опасно. Если злоумышленники закрепляются через программу, которая сама предназначена для безопасной работы сети, обнаружить такую активность сложнее: администраторы могут воспринимать часть процессов как легитимные.
Для закрепления в системе атакующие помещают вредоносную библиотеку wtsapi32.dll в каталог C:\Program Files (x86)\InfoTeCS\VIPNet Update System. После запуска Windows файл itcsrvup64.exe подхватывает эту библиотеку с помощью техники DLL Sideloading. В результате вредоносный код стартует вместе с легитимным процессом обновления ViPNet и получает возможность работать в системе под видом доверенного компонента.
DLL Sideloading — это техника, при которой злоумышленник размещает вредоносную библиотеку рядом с легитимной программой, а та при запуске загружает ее вместо настоящей или ожидаемой DLL. Такой подход опасен тем, что вредоносный код исполняется не как неизвестный файл из случайной папки, а внутри нормального процесса. Для средств защиты это усложняет анализ: на первый взгляд активность может выглядеть как работа установленного корпоративного ПО.
Внутри вредоносной библиотеки находится загрузчик HelloInjector. Его задача — найти процесс svchost.exe с параметром netsvcs, внедрить туда свой код и запустить следующий модуль уже в памяти. Такой подход позволяет злоумышленникам скрываться глубже в системе. Вместо того чтобы держать вредоносную программу как отдельный заметный процесс, они используют один из стандартных системных процессов Windows, который обычно присутствует на каждом компьютере.
Следующий модуль называется HelloProxy. Он работает как скрытый прокси и загрузчик, перехватывает сетевые функции Windows и принимает новые полезные нагрузки с управляющего сервера. Это означает, что зараженная машина становится не просто конечной точкой атаки, а узлом, через который можно передавать команды, загружать дополнительные компоненты и развивать присутствие внутри сети. Для связи HelloProxy прослушивает порты 5003 и 5060.
Использование прокси-компонента особенно важно для атак на корпоративные сети. Внутри крупных организаций прямой доступ к отдельным системам может быть ограничен, но зараженный компьютер с разрешенным сетевым трафиком помогает атакующим обходить часть барьеров. Такой узел может использоваться для дальнейшей разведки, перемещения по сети, доставки новых модулей и скрытой связи с внешней инфраструктурой.
Исследователи также обнаружили в зараженных сетях три дополнительных компонента: HelloExecutor, HelloCleaner и HelloBackdoor. Каждый из них решает отдельную задачу в цепочке атаки. Это показывает, что кампания HelloNet построена не как простая одноразовая малварь, а как набор инструментов для закрепления, разведки, сокрытия следов и удаленного управления скомпрометированной инфраструктурой.
HelloExecutor используется для выполнения команд и разведки. С его помощью атакующие собирали информацию о пользователях, группах, сетевых настройках и установленном ПО ViPNet. Такая разведка нужна для понимания внутренней структуры организации: кто работает в системе, какие группы существуют, какие машины связаны между собой, какие сетевые параметры используются и где еще может быть установлен интересующий злоумышленников софт.
Для кибербезопасности стадия разведки особенно важна, потому что именно на ней злоумышленник готовит дальнейшее продвижение. Он может искать администраторов, сервисные учетные записи, сетевые шары, серверы, защищенные каналы связи и узлы с повышенными правами. Если защитники видят необычные команды сбора информации, это может быть ранним признаком того, что атака уже перешла от первичного заражения к внутреннему исследованию сети.
HelloCleaner отвечает за очистку журналов ViPNet. Это очень тревожный компонент, потому что он прямо указывает на попытку скрыть следы атаки в тех системах, через которые злоумышленники закрепляются. Если логи удаляются или изменяются, расследование становится сложнее: администраторам труднее понять, когда началось заражение, какие действия выполнялись, какие узлы были затронуты и насколько глубоко атакующие проникли в инфраструктуру.
Очистка журналов также означает, что организациям нельзя полагаться только на локальные логи самого ViPNet. Важные события должны дублироваться в централизованную систему мониторинга, где злоумышленнику будет сложнее их удалить. Если журналы хранятся только на зараженной машине, атакующий может уничтожить или исказить их до того, как команда безопасности заметит инцидент. Поэтому централизованный сбор логов и неизменяемое хранение событий становятся критически важными.
HelloBackdoor написан на Rust и принимает соединения на порту 443. Он умеет загружать и выгружать файлы, завершать свою работу и выполнять произвольные команды через cmd.exe. Использование порта 443 выглядит логичным для скрытности: этот порт обычно применяется для HTTPS-трафика и часто разрешен в корпоративных сетях. Если не анализировать содержимое и поведение соединений, подозрительная активность может потеряться среди обычного зашифрованного трафика.
Rust все чаще используется не только легитимными разработчиками, но и авторами вредоносного ПО. Этот язык позволяет создавать производительные и относительно сложные программы, а также может усложнять анализ для специалистов, привыкших к другим стековым признакам. Сам по себе Rust не делает программу вредоносной, но его использование в бэкдоре показывает, что злоумышленники применяют современные инструменты разработки и стараются усложнить реверс-инжиниринг.
На одной из машин атакующие также развернули обратный SSH-туннель к серверу 5.39.253[.]206. Для этого использовался переименованный бинарный файл PuTTY или Plink, скрытый под именем frontpage.exe в директории C:\Users\Public\Music. Такой прием показывает, что злоумышленники используют не только собственную малварь, но и легитимные инструменты администрирования, переименованные и спрятанные в обычных пользовательских каталогах.
Обратный SSH-туннель особенно опасен, потому что позволяет создать устойчивый канал доступа из внутренней сети наружу. Если входящие подключения в организацию заблокированы, зараженная машина сама устанавливает соединение с внешним сервером, а затем атакующий использует этот канал для управления или доступа к внутренним ресурсам. Такой трафик может выглядеть менее подозрительно, если организация недостаточно контролирует исходящие соединения.
Путь C:\Users\Public\Music выбран не случайно. Публичные пользовательские папки часто не вызывают такого внимания, как системные каталоги, и могут использоваться для маскировки служебных файлов. Название frontpage.exe тоже выглядит как попытка придать файлу нейтральный или технически знакомый вид. В реальной защите важно обращать внимание не только на вредоносные имена, но и на несоответствие: зачем в папке с музыкой лежит исполняемый файл, связанный с сетевым туннелем.
Исследователи с низкой степенью уверенности связывают кампанию HelloNet с неизвестной китайской APT-группировкой. Основания для такой версии ограничены: в образцах нашли строку со ссылкой на китайский портал Sina, а также следы загрузки Rust-пакетов с зеркала Китайского университета науки и технологий. Но сами исследователи осторожно отмечают, что это могут быть ложные флаги, оставленные специально для отвлечения внимания.
Для кибербезопасности такая осторожность важна. Атрибуция APT-кампаний редко бывает простой. Язык строк, часовой пояс, используемые серверы, инструменты и зеркала загрузки могут указывать на регион, но могут быть и подставными признаками. Злоумышленники понимают, что аналитики будут искать такие следы, и иногда специально оставляют элементы, которые должны направить расследование в ложную сторону.
Поэтому в практической защите важнее не спорить о происхождении группы, а закрывать конкретные техники атаки. Даже если HelloNet действительно связана с китайской группировкой, с другой страной или вообще с отдельной криминальной командой, меры защиты будут одинаковыми: контроль каталогов ViPNet, обнаружение DLL Sideloading, мониторинг инъекций в svchost.exe, анализ сетевого трафика, проверка портов и поиск подозрительных туннелей.
Кампания HelloNet не является первым случаем атак на системы, использующие ViPNet. В 2025 году специалисты уже обнаруживали сложный бэкдор, который маскировался под обновления этого ПО и затронул десятки российских организаций. Это говорит о повторяющемся интересе злоумышленников к инфраструктуре защищенной связи. Если в организации используется ViPNet, такие системы должны рассматриваться как приоритетная зона мониторинга, а не как полностью доверенная и не требующая контроля.
Сама логика атаки через механизм обновлений особенно неприятна. Обновления обычно воспринимаются как часть безопасности: они закрывают уязвимости, улучшают стабильность и поддерживают актуальность ПО. Но если злоумышленники используют каталог обновлений для закрепления, доверие к этому процессу становится оружием против организации. Это типичный риск цепочки поставки и доверенной инфраструктуры: атакующий не ломает все напрямую, а встраивается в уже разрешенный механизм.
Для администраторов ViPNet первым практическим шагом должна стать проверка каталога C:\Program Files (x86)\InfoTeCS\VIPNet Update System на наличие подозрительной wtsapi32.dll. Если такой файл присутствует там, где его быть не должно, это серьезный индикатор компрометации. Нужно не просто удалить файл, а изолировать машину, собрать артефакты, проверить логи, сетевые соединения, процессы и соседние узлы, потому что заражение могло уже развиться дальше.
Также необходимо отслеживать запуск itcsrvup64.exe и его поведение. Сам процесс может быть легитимным, но подозрительными становятся попытки загрузки необычных библиотек, инъекции в svchost.exe, сетевые соединения с неизвестными адресами и запуск дочерних процессов. В зрелой защите важно смотреть не только на имя файла, но и на поведение. Легитимный процесс, выполняющий нелегитимные действия, часто является признаком sideloading-атаки.
Инъекции из itcsrvup64.exe в svchost.exe с параметром netsvcs должны быть отдельным правилом обнаружения. Svchost.exe — нормальный системный процесс, поэтому злоумышленники часто используют его как контейнер для вредоносного кода. Но нормальность имени не означает нормальность поведения. Если корпоративный агент мониторинга видит необычное внедрение кода, изменение памяти процесса, сетевой прокси или запуск команд, это должно вызывать срабатывание.
Особое внимание нужно уделить портам 443, 5003 и 5060. Порт 443 широко используется для HTTPS и сам по себе не является подозрительным, но в контексте HelloBackdoor он может принимать входящие соединения. Порты 5003 и 5060 связаны с работой HelloProxy. Нестандартный трафик на этих портах, особенно с рабочих станций, где установлен ViPNet, должен проверяться. Важно смотреть не только номер порта, но и направление, объем, регулярность и адреса назначения.
Переименованные PuTTY и Plink тоже должны попадать в зону контроля. Эти инструменты сами по себе легитимны и широко используются администраторами, но злоумышленники часто применяют их для туннелирования. Если в системе появляется frontpage.exe, который ведет себя как Plink, устанавливает SSH-соединение наружу и находится в C:\Users\Public\Music, это почти наверняка не нормальная административная практика.
Организациям стоит заранее составить список разрешенных административных инструментов и мест их хранения. Если PuTTY, Plink, PsExec, AnyDesk, Radmin, WinSCP или другие утилиты используются легально, они должны быть установлены из известных источников, находиться в ожидаемых каталогах и запускаться доверенными пользователями. Все остальные копии, особенно переименованные и спрятанные в пользовательских папках, нужно рассматривать как подозрительные.
Для сетевой защиты важен контроль исходящих соединений. Если рабочая станция с ViPNet внезапно устанавливает соединение с неизвестным внешним сервером, поднимает SSH-туннель или начинает слушать нестандартные порты, это должно быть видно. Многие компании лучше контролируют входящий периметр, чем исходящий трафик. Но современные атаки часто строятся именно на том, что зараженный узел сам подключается к управляющей инфраструктуре.
Сегментация сети также играет важную роль. Компьютеры с ViPNet не должны иметь избыточный доступ ко всем внутренним ресурсам только потому, что они относятся к защищенной сети. Если злоумышленник скомпрометировал один такой узел, он не должен автоматически получить возможность исследовать домен, файловые серверы, системы управления, учетные записи и критические приложения. Разделение зон, межсетевые правила и принцип минимального доступа снижают масштаб ущерба.
Отдельно нужно защищать учетные записи администраторов. Если зараженная машина используется техническим персоналом, атакующие могут собирать учетные данные, токены, сохраненные пароли и сессии. В дальнейшем это позволит двигаться по сети уже не через малварь, а через легитимные доступы. Поэтому администраторы не должны работать под привилегированными учетными записями на обычных рабочих станциях, а критические действия должны выполняться через выделенные защищенные среды.
Для расследования HelloNet важны артефакты в памяти. Часть компонентов запускается без записи полноценного файла на диск или внедряется в существующие процессы. Это означает, что обычный файловый сканер может увидеть не все. При подозрении на заражение нужно собирать дампы памяти, список процессов, сетевые соединения, загруженные модули, автозагрузку, журналы Windows, события безопасности и данные EDR. Чем раньше это сделано, тем больше шансов восстановить цепочку атаки.
Нужно учитывать, что HelloCleaner мог очищать логи ViPNet. Поэтому при расследовании стоит использовать альтернативные источники: журналы Windows, сетевые устройства, прокси, DNS, EDR, SIEM, межсетевые экраны, журналы контроллеров домена и телеметрию антивируса. Если один источник стерли, другие могут сохранить следы. Хорошая инфраструктура мониторинга строится так, чтобы злоумышленник не мог одним действием уничтожить всю картину инцидента.
Для организаций, которые используют ViPNet, полезно провести проверку всех рабочих станций и серверов, где установлен этот комплекс. Нельзя ограничиваться одной машиной, на которой обнаружен подозрительный файл. Если атака была направленной, злоумышленники могли заражать несколько узлов, использовать их как прокси и перемещаться внутри сети. Нужен поиск по индикаторам компрометации, хешам файлов, именам процессов, путям, портам, сетевым адресам и поведенческим признакам.
Проверка должна включать не только рабочие станции, но и серверы, где хранятся обновления, установочные файлы, конфигурации и административные инструменты ViPNet. Если атакующие получили доступ к инфраструктуре распространения обновлений внутри организации, они могли использовать ее для повторного заражения. В таком случае простая очистка конечной машины не решит проблему, потому что вредоносный файл может снова попасть в каталог обновлений.
Важен и контроль целостности файлов. Для критически важных каталогов можно использовать средства, которые отслеживают появление новых DLL, изменение исполняемых файлов и неожиданные записи в служебных директориях. Если в каталоге обновлений появляется библиотека, которой не было в эталонной конфигурации, администратор должен получить уведомление. Такой контроль особенно полезен против sideloading-атак, где один маленький файл меняет весь сценарий запуска.
EDR-системы должны быть настроены на поведенческие признаки, а не только на сигнатуры конкретных файлов. Если появится новая версия HelloNet с другим хешем, старые сигнатуры могут не сработать. Но техника останется похожей: DLL Sideloading, запуск из каталога ViPNet, инъекция в svchost.exe, прослушивание портов, подключение к C2, запуск cmd.exe из бэкдора, использование Plink для туннеля. Поведение сложнее поменять полностью, чем имя файла.
Для государственных и промышленных организаций эта кампания особенно опасна из-за возможной цели — долгосрочного кибершпионажа. Вымогательские атаки обычно быстро проявляются шифрованием и требованиями денег, а шпионские кампании стараются оставаться незаметными. Их цель — собирать документы, схемы сетей, переписку, учетные данные, сведения о проектах и внутреннюю информацию. Чем дольше атакующие остаются в сети, тем выше ущерб, даже если ничего не зашифровано.
Энергетика и транспортно-логистический сектор требуют отдельного внимания. В таких организациях цифровая инфраструктура часто связана с реальными процессами, поставками, диспетчеризацией, промышленными системами и критически важными сервисами. Даже если HelloNet изначально ориентирована на шпионаж, присутствие в таких сетях может создать условия для будущих более разрушительных действий. Поэтому обнаружение подобных кампаний должно запускать глубокую проверку, а не формальную очистку.
Образовательные учреждения тоже не случайно попадают в список целей. В университетах и исследовательских организациях могут быть научные данные, разработки, персональные сведения, доступы к государственным проектам, сетевые связи с партнерами и относительно сложная, но не всегда хорошо защищенная инфраструктура. Злоумышленники могут использовать такие организации как источник данных или как промежуточную площадку для дальнейших атак.
Для руководства компаний главный урок состоит в том, что защищенное ПО не освобождает от мониторинга. Иногда именно системы, которым доверяют больше всего, становятся удобной точкой закрепления. ViPNet может выполнять легитимную функцию защищенной связи, но его компоненты и каталоги должны контролироваться так же строго, как любые другие критические элементы инфраструктуры. Доверие к назначению программы не должно превращаться в слепую зону.
После обнаружения признаков HelloNet нужно действовать как при серьезном инциденте. Машину следует изолировать от сети, но не выключать сразу, если есть возможность корректно собрать память и сетевые данные. Затем нужно сохранить артефакты, определить точку входа, проверить соседние узлы, заменить скомпрометированные учетные данные, провести поиск по всей инфраструктуре и убедиться, что управляющие каналы закрыты. Быстрое удаление файла без расследования может уничтожить важные следы и оставить атакующих внутри.
Также необходимо провести ротацию учетных данных, которые могли использоваться на зараженных машинах. Это касается доменных аккаунтов, администраторских паролей, сервисных учетных записей, ключей доступа, VPN-учеток и других секретов. Если злоумышленники успели собрать данные через HelloExecutor или другие компоненты, старые пароли и токены могут оставаться угрозой даже после удаления малвари.
Для профилактики важно ограничить возможность записи в каталоги, где находятся компоненты обновлений ViPNet. Если обычный пользователь или лишний процесс может записать DLL в служебный каталог, риск sideloading-атаки резко возрастает. Права на такие директории должны быть минимальными, а любые изменения — журналироваться. Нужно регулярно проверять, нет ли у пользователей или сервисных учетных записей избыточных разрешений.
Организациям также стоит проверять цепочку поставки обновлений. Нужно понимать, откуда приходят обновления ViPNet, кто имеет право их распространять внутри компании, где хранятся установочные пакеты, как проверяется их целостность и кто контролирует изменения. Если обновления копируются вручную, размещаются на общих файловых ресурсах или обслуживаются несколькими администраторами без контроля, появляется дополнительный риск подмены.
SIEM-системы должны получать события от рабочих станций, серверов, сетевых устройств и средств защиты. В случае HelloNet полезны корреляционные правила: появление wtsapi32.dll в каталоге ViPNet, запуск itcsrvup64.exe с последующей загрузкой необычной DLL, инъекция в svchost.exe, сетевые соединения на порты 5003 и 5060, появление frontpage.exe в публичных пользовательских папках, запуск Plink-подобных процессов и очистка журналов ViPNet.
Для обычных сотрудников полезны базовые рекомендации, но основная защита здесь лежит на администраторах и командах безопасности. Пользователь может не заметить ничего странного: компьютер включается, ViPNet работает, система не показывает явных ошибок. Поэтому обнаружение должно строиться на техническом мониторинге, а не на ожидании жалоб. В шпионских кампаниях отсутствие жалоб часто означает не отсутствие атаки, а ее скрытность.
Для компаний, которые не используют ViPNet, история все равно полезна. Она показывает универсальный принцип: злоумышленники любят использовать доверенные компоненты, механизмы обновлений, легитимные процессы Windows и админские инструменты. Аналогичная логика может применяться к любому корпоративному ПО, VPN-клиенту, агенту безопасности, системе удаленного доступа или внутреннему обновляющему сервису. Поэтому контроль целостности и поведения нужен не только для одного конкретного продукта.
Отдельный вывод касается ложных флагов в кибератаках. Даже если в образцах есть китайские строки или следы китайских зеркал, это не является окончательным доказательством происхождения атаки. Для защитников важнее технические индикаторы и закрытие рисков, чем преждевременные выводы об авторстве. Неверная атрибуция может отвлечь от реальных мер защиты и создать ложное ощущение понимания угрозы.
Главный вывод состоит в том, что HelloNet — это активная кибершпионская кампания против российских организаций, в которой злоумышленники используют механизм обновлений ViPNet для скрытого закрепления. Вредоносная библиотека wtsapi32.dll загружается через itcsrvup64.exe с помощью DLL Sideloading, после чего HelloInjector внедряет код в svchost.exe, HelloProxy принимает новые модули, HelloExecutor выполняет разведку, HelloCleaner чистит журналы, а Rust-бэкдор HelloBackdoor дает удаленное управление через порт 443. Организациям, где используется ViPNet, нужно срочно проверить каталоги обновлений, контролировать инъекции в svchost.exe, искать переименованные PuTTY и Plink, анализировать трафик на портах 443, 5003 и 5060, централизованно хранить логи и проводить поиск признаков компрометации по всей сети.