Троянский конь в защищенной сети: Разбор кибератаки HelloNet

МЕНЮ


Главная страница
Поиск
Регистрация на сайте
Помощь проекту
Архив новостей

ТЕМЫ


Новости ИИРазработка ИИВнедрение ИИРабота разума и сознаниеМодель мозгаРобототехника, БПЛАТрансгуманизмОбработка текстаТеория эволюцииДополненная реальностьЖелезоКиберугрозыНаучный мирИТ индустрияРазработка ПОТеория информацииМатематикаЦифровая экономика

Авторизация



2026-07-30 13:17

киберугрозы

Защитный софт, папка «Моя музыка», Rust и китайские серверы – это ингредиенты реального технического детектива! ? Недавно ИБ-сообщество всколыхнула новость о сложной кибератаке HelloNet, нацеленной на крупные российские компании, госсектор и вузы.

Мы рассмотрим этот кейс с двух сторон: глазами ИБ-детективов из «Лаборатории Касперского» (Securelist), препарировавших сам вирус, и глазами разработчиков из «ИнфоТеКС», нашедших уязвимость. ?

——————————

Часть 1. Что нашли аналитики Kaspersky (Вредоносный арсенал)

Специалисты Kaspersky обнаружили целое семейство вредоносных программ:

1. Маскировка в памяти (HelloInjector): Хакеры подбросили wtsapi32.dll в папку обновлений ViPNet. Система подгружала этот вирус (DLL Sideloading), который затем внедрял свой код в svchost.exe (fileless-атака!).

2. Скрытый мост (HelloProxy): Вредонос перехватывал низкоуровневые сетевые функции Windows (Microsoft Detours) для обхода антивирусов. Для связи с хакерами использовалось рукопожатие: 0x0502 и пароль ASDFASFSAFASDF.

3. Музыкальный SSH-туннель: Для удаленного доступа использовалась PuTTY, переименованная в frontpage.exe и спрятанная в C:UsersPublicMusic.

4. Бэкдор на Rust (HelloBackdoor): Написан на Rust (сложнее для анализа). При команде !stop запускал .bat скрипт для удаления вредоносных файлов и собственной самоликвидации.

5. Китайский след: В коде найдены обращения к news.sina.com и ссылки на китайские зеркала (mirrors.ustc.edu.cn). Эксперты предполагают китайскоязычную APT-группировку, но не исключают «ложные флаги».

——————————

Часть 2. Как они проникли? Разбор от «ИнфоТеКС»

«ИнфоТеКС» подтвердила атаку и нашла ключевую уязвимость:

• Дыра в протоколе: Ошибка в транспортном протоколе mftp программы ViPNet Client 4.

• Суть бага — Path Traversal (обход путей): Взламывая ViPNet Administrator, хакеры отправляли пакет обновления. Из-за отсутствия строгой проверки путей, программа позволяла распаковать вирус (wtsapi32.dll) прямо в системную директорию ViPNet, минуя временные папки.

——————————

Главные выводы для будущих IT-специалистов:

1. Zero Trust: Даже защитный софт не неуязвим. Мониторьте поведение любых процессов.

2. Код имеет значение: Базовые ошибки валидации путей (Path Traversal) в критическом софте приводят к компрометации. Всегда фильтруйте входящие данные!

3. Патчинг спасает: Срочно обновите ViPNet Client до версий 4.5.3 (сборка 65211) / 4.5.5 (сборка 24749) и выше.

——————————

Вопрос на засыпку: Как вы думаете, почему хакеры спрятали свой SSH-клиент именно в папке C:UsersPublicMusic? На что они рассчитывали? Пишите свои теории в комментариях!


Телеграм: t.me/ainewsline

Источник: vk.com

Комментарии: