Троянский конь в защищенной сети: Разбор кибератаки HelloNet |
||
|
МЕНЮ Главная страница Поиск Регистрация на сайте Помощь проекту Архив новостей ТЕМЫ Новости ИИ Голосовой помощник Разработка ИИГородские сумасшедшие ИИ в медицине ИИ проекты Искусственные нейросети Искусственный интеллект Слежка за людьми Угроза ИИ Атаки на ИИ Внедрение ИИИИ теория Компьютерные науки Машинное обуч. (Ошибки) Машинное обучение Машинный перевод Нейронные сети начинающим Психология ИИ Реализация ИИ Реализация нейросетей Создание беспилотных авто Трезво про ИИ Философия ИИ Big data Работа разума и сознаниеМодель мозгаРобототехника, БПЛАТрансгуманизмОбработка текстаТеория эволюцииДополненная реальностьЖелезоКиберугрозыНаучный мирИТ индустрияРазработка ПОТеория информацииМатематикаЦифровая экономика
Генетические алгоритмы Капсульные нейросети Основы нейронных сетей Промпты. Генеративные запросы Распознавание лиц Распознавание образов Распознавание речи Творчество ИИ Техническое зрение Чат-боты Авторизация |
2026-07-30 13:17 Защитный софт, папка «Моя музыка», Rust и китайские серверы – это ингредиенты реального технического детектива! ? Недавно ИБ-сообщество всколыхнула новость о сложной кибератаке HelloNet, нацеленной на крупные российские компании, госсектор и вузы. Мы рассмотрим этот кейс с двух сторон: глазами ИБ-детективов из «Лаборатории Касперского» (Securelist), препарировавших сам вирус, и глазами разработчиков из «ИнфоТеКС», нашедших уязвимость. ? —————————— Часть 1. Что нашли аналитики Kaspersky (Вредоносный арсенал) Специалисты Kaspersky обнаружили целое семейство вредоносных программ: 1. Маскировка в памяти (HelloInjector): Хакеры подбросили wtsapi32.dll в папку обновлений ViPNet. Система подгружала этот вирус (DLL Sideloading), который затем внедрял свой код в svchost.exe (fileless-атака!). 2. Скрытый мост (HelloProxy): Вредонос перехватывал низкоуровневые сетевые функции Windows (Microsoft Detours) для обхода антивирусов. Для связи с хакерами использовалось рукопожатие: 0x0502 и пароль ASDFASFSAFASDF. 3. Музыкальный SSH-туннель: Для удаленного доступа использовалась PuTTY, переименованная в frontpage.exe и спрятанная в C:UsersPublicMusic. 4. Бэкдор на Rust (HelloBackdoor): Написан на Rust (сложнее для анализа). При команде !stop запускал .bat скрипт для удаления вредоносных файлов и собственной самоликвидации. 5. Китайский след: В коде найдены обращения к news.sina.com и ссылки на китайские зеркала (mirrors.ustc.edu.cn). Эксперты предполагают китайскоязычную APT-группировку, но не исключают «ложные флаги». —————————— Часть 2. Как они проникли? Разбор от «ИнфоТеКС» «ИнфоТеКС» подтвердила атаку и нашла ключевую уязвимость: • Дыра в протоколе: Ошибка в транспортном протоколе mftp программы ViPNet Client 4. • Суть бага — Path Traversal (обход путей): Взламывая ViPNet Administrator, хакеры отправляли пакет обновления. Из-за отсутствия строгой проверки путей, программа позволяла распаковать вирус (wtsapi32.dll) прямо в системную директорию ViPNet, минуя временные папки. —————————— Главные выводы для будущих IT-специалистов: 1. Zero Trust: Даже защитный софт не неуязвим. Мониторьте поведение любых процессов. 2. Код имеет значение: Базовые ошибки валидации путей (Path Traversal) в критическом софте приводят к компрометации. Всегда фильтруйте входящие данные! 3. Патчинг спасает: Срочно обновите ViPNet Client до версий 4.5.3 (сборка 65211) / 4.5.5 (сборка 24749) и выше. —————————— Вопрос на засыпку: Как вы думаете, почему хакеры спрятали свой SSH-клиент именно в папке C:UsersPublicMusic? На что они рассчитывали? Пишите свои теории в комментариях! Телеграм: t.me/ainewsline Источник: vk.com Комментарии: |
|