Ad
Безопасность

HelloNet: кибершпионаж против российских компаний через ViPNet

Маша Даровская
Маша Даровская , IT-редактор и автор
· Обновлено: 30 сентября 2026
HelloNet: кибершпионаж против российских компаний через ViPNet
Обложка © Anonhaven

В июле 2026 года для российского бизнеса появилась новая угроза — действующая кампания кибершпионажа. В Академии Cyber Yozh решили разобрать эту угрозу и рассказать, чем она чревата для бизнеса.

Особенность HelloNet — в использовании компонентов системы обновления ViPNet — программного комплекса для построения защищенных сетей. Злоумышленники совместили вредоносный инструментарий с легитимными процессами Windows и доверенными компонентами корпоративной инфраструктуры.

Для собственников и топ-менеджмента этот кейс крайне неприятный. Получается, что защищенная сеть и установленное средство информационной безопасности сами по себе не гарантируют, что доверенный механизм нельзя использовать уже после проникновения атакующего. В определенных условиях контроль над одним административным узлом позволяет развивать атаку дальше внутри инфраструктуры.

HelloNet действовал как минимум с мая 2026 года

Публично о кампании стало известно 16 июля, однако расследование показало, что ее история началась раньше.

В техническом исследовании HelloNet на Securelist говорится, что атака началась как минимум в мае 2026 года и оставалась активной на момент публикации. На одной из исследованных машин специалисты нашли вредоносную библиотеку wtsapi32.dll в каталоге C:\Program Files (x86)\InfoTeCS\VIPNet Update System. Ее загружал легитимный исполняемый файл системы обновления ViPNet itcsrvup64.exe, запускающийся при старте Windows. Использовалась техника подмены загружаемой динамической библиотеки: доверенный процесс получает вредоносный файл вместо библиотеки, которую ожидает найти, и сам запускает чужой код. Этот первый известный компонент исследователи назвали HelloInjector.

HelloInjector находил системный процесс svchost.exe, связанный с группой служб netsvcs, и внедрял туда следующий вредоносный компонент. Таким образом дальнейшая активность могла происходить уже внутри стандартного процесса Windows.

За HelloInjector следовал HelloProxy. Этот модуль выполнял сразу две функции: превращал зараженный компьютер в промежуточный узел для перенаправления сетевого трафика и мог получать от управляющего сервера дополнительные исполняемые файлы, загружать их в память и запускать. Исследователи установили, что HelloProxy прослушивал порты 5003 и 5060.

Следующим элементом цепочки был имплант HelloExecutor — средство для выполнения команд и разведки. С его помощью злоумышленники запрашивали данные о вошедших пользователях, сетевой конфигурации, учетных записях и группах Windows, а также просматривали каталоги ViPNet Administrator, ViPNet Client и директории экспорта.

query user

ipconfig /all

ping   8.8.8.8  -n  1

net user /do

net group /do

dir "C:\Program Files (x86)"

dir "C:\Program Files (x86)\infotecs\"

dir "C:\Program Files (x86)\infotecs\ViPNet Administrator"

dir "C:\Program Files (x86)\infotecs\ViPNet Client\Export"

dir "C:\Program Files (x86)\infotecs\ViPNet Client"

dir  "С:\ProgramData\Infotecs\ViPNet Administrator\kc\Export\"

dir  "$appdata\Infotecs\ViPNet Administrator\kc\Export\ Dst for network "

dir c:\users\[username]

query  user

dir  C:\Users\Public\music

Отдельный компонент HelloCleaner очищал журналы ViPNet, помогая скрывать следы активности. На одной из зараженных машин был также обнаружен HelloBackdoor — бэкдор, программа для скрытого удаленного управления, написанная на Rust. Он принимал соединения на порту 443, позволял загружать файлы на зараженную машину, получать файлы с нее, а остальные команды передавал стандартному командному интерпретатору Windows cmd.exe.

@echo off

:loop

if exist  (

del /F /Q

if exist  goto loop

)

sc stop iplircontrol >nul

timeout 5 > nul

sc start iplircontrol > nul

(goto) 2>nul & del /F /Q %0

Для организации сетевого туннеля атакующие использовали переименованный исполняемый файл легитимной утилиты PuTTY/Plink. Поэтому одна из особенностей HelloNet — сочетание собственного вредоносного кода с обычными административными средствами.

Positive Technologies обнаружила этот механизм минимум в восьми организациях

Независимое подтверждение части технической картины появилось в тот же день. Экспертный центр безопасности Positive Technologies сообщил 16 июля, что его специалисты зафиксировали признаки атак через штатную функциональность службы ViPNet MFTP. Известная им хронология охватывала период как минимум с 1 июня по 14 июля 2026 года, а наблюдаемая поверхность атаки составляла не менее восьми организаций.

MFTP — транспортный механизм ViPNet, предназначенный для обмена данными между узлами защищенной сети. По данным Positive Technologies, злоумышленники передавали между клиентами файл-контейнер с расширением .ctl, внутри которого находилась вредоносная библиотека wtsapi32.dll.

C:\ProgramData\InfoTeCS\<9-значный_идентификатор_устройства>\./../../../program files (x86)/infotecs/vipnet update system/wtsapi32.dll.

Использование недостатка обработки относительных путей позволяло записать ее за пределами первоначального каталога — непосредственно в ViPNet Update System. После этого библиотеку загружал компонент обновления Itcsrvup64.exe.

Positive Technologies обнаружила и более ранний эпизод конца мая. Тогда на клиентские устройства ViPNet был доставлен пакет .lzh, содержавший SetupCheck.dll и SetupChk.exe. Обнаруженное вредоносное программное обеспечение собирало данные о системе и очищало журналы InfoTeCS.

Взлом серверов обновлений «ИнфоТеКС» не доказан

В независимом разборе BleepingComputer отмечено, что Kaspersky не раскрыла способ первоначального проникновения, который позволил атакующим поместить wtsapi32.dll в локальный каталог обновления, и не заявляла о компрометации собственной инфраструктуры обновлений ViPNet.

В разъяснении «ИнфоТеКС» от 16 июля, обновленном 20 июля, говорится, что новый вектор целевой атаки с использованием транспортного протокола MFTP в ViPNet Client 4 реализуется после предварительной компрометации узла доверенной сети с установленным ViPNet Administrator. С такого управляющего узла можно отправить специально сформированный контейнер, имитирующий легитимное обновление и содержащий произвольную вредоносную нагрузку. Далее используется уязвимость обработки относительных путей, что позволяет нарушить целостность среды, повысить привилегии и выполнить произвольный код на атакуемом узле.

Производитель рекомендовал для сертифицированной ветки ViPNet Client 4 обновление как минимум до версии 4.5.3, сборка 65211, для релизной ветки 4.5.5 — до сборки 24749, а ViPNet Administrator 4.6.11 — до сборки 5114. Эти номера следует использовать вместо более ранних значений, которые сохранились в части сторонних баз.

Уязвимость получила идентификатор BDU:2026-09885

Техническая проблема ViPNet Client 4 связана с недостаточной обработкой относительных путей при распространении обновлений.

В базе уязвимостей Positive Technologies она зарегистрирована как PT-2026-19 и сопоставлена с идентификатором российского Банка данных угроз BDU:2026-09885. В описании также указано ключевое условие эксплуатации: предварительная компрометация ViPNet Administrator в доверенной сети, после которой специально сформированный пакет может имитировать штатное обновление и использоваться для выполнения произвольного кода.

Это принципиальное ограничение. Уязвимость нельзя описывать как возможность для произвольного внешнего пользователя напрямую отправить вредоносное обновление любому компьютеру с ViPNet Client 4. Атакующий должен сначала получить необходимое положение внутри доверенной инфраструктуры.

ViPNet пятого поколения этой уязвимости не подвержен

После первого сообщения расследование со стороны производителя продолжилось.

В агрегированном уведомлении «ИнфоТеКС» от 30 июля компания сообщила, что ViPNet Client и другие продукты пятого поколения, включая ViPNet Prime, опубликованной ранее уязвимости не подвержены. Согласно позиции производителя, отдельное обновление ViPNet Client 5 и ViPNet Prime в связи именно с этим инцидентом не требуется.

Для четвертого поколения применимость нового вектора через MFTP производитель вновь связал с предварительной компрометацией узла с ViPNet Administrator. Дальнейшее развитие многоэтапной атаки было описано для ViPNet Administrator 4.6 и ряда программно-аппаратных комплексов, в том числе ViPNet Coordinator HW 4, ViPNet xFirewall, ViPNet xF65000 и ViPNet Coordinator IG 4.

Для закрытия сценария производитель назвал будущие доработанные версии: ViPNet Coordinator HW 4.5.10, ViPNet xFirewall 5.6.6 и 5.9.0, ViPNet xF65000 5.9.0 и ViPNet Coordinator IG 4.5.2. В сообщении от 30 июля говорилось, что их планируется выпустить в течение месяца.

Это не первый интерес атакующих к инфраструктуре ViPNet

Еще 17 апреля 2025 года «Лаборатория Касперского» и «Т-Технологии» сообщили о другой кампании кибершпионажа, в которой сложный бэкдор маскировался под обновление ViPNet Client. Тогда с вредоносной активностью столкнулись десятки российских организаций, в том числе структуры государственного, финансового и промышленного секторов; последние известные на момент публикации инциденты относились к апрелю 2025 года. Но объединять две кампании нельзя. Публичных доказательств того, что за операциями 2025 года и HelloNet стоит один и тот же оператор, нет.

Кто стоит за HelloNet, достоверно неизвестно

В техническом коде были обнаружены признаки, позволяющие предполагать связь с китайскоязычной средой. Один из файлов содержал неиспользуемую строку с обращением к китайскому новостному порталу Sina, а в HelloBackdoor сохранились сведения о загрузке пакетов языка Rust с зеркала китайского Университета науки и технологий.

Однако сами исследователи оценили атрибуцию с низкой степенью уверенности и допустили, что подобные детали могли быть намеренно оставлены как ложные следы.

Почему HelloNet относится именно к кибершпионажу

Набор действий атакующих помогает понять характер операции лучше, чем само название вредоносного программного обеспечения.

Исследователи наблюдали сбор данных о пользователях, сетевой конфигурации, учетных записях, группах и структуре каталогов. Отдельный интерес представляли элементы ViPNet Administrator и ViPNet Client. После разведки атакующие могли выполнять команды, передавать файлы, создавать сетевые туннели и очищать журналы.

В опубликованной цепочке нет характерной для программ-вымогателей стадии массового шифрования данных и требования выкупа. Зато есть инструменты, необходимые для скрытого присутствия и изучения инфраструктуры.

HelloCleaner показывает слабое место локальных журналов

Один из наименее заметных компонентов кампании имеет прямое значение для управления информационной безопасностью.

HelloCleaner предназначался для очистки журналов ViPNet. Если история событий хранится только непосредственно на атакуемом компьютере, злоумышленник с достаточным уровнем доступа получает возможность попытаться удалить часть доказательств.

Возникает логичный вопрос: а сможет ли служба информационной безопасности восстановить, что происходило на критичном управляющем узле два или три месяца назад, если локальные журналы уничтожены?

Централизованная передача событий и их независимое хранение в такой ситуации становятся основой будущего расследования.

Что компаниям стоит проверить после HelloNet

Первое, что необходимо определить, — какие поколения и конкретные версии ViPNet действительно работают в инфраструктуре. Особое внимание требуется системам с ViPNet Administrator и другим доверенным управляющим компонентам. Именно предварительная компрометация административного узла фигурирует в описанном производителем сценарии развития атаки.

Второе направление — ретроспективный анализ. Поскольку исследователи обнаруживали связанную активность начиная как минимум с мая, проверка исключительно периода после публичного раскрытия 16 июля может оказаться слишком короткой.

Среди технических признаков, которым Kaspersky рекомендует уделять внимание, — появление wtsapi32.dll в ViPNet Update System, нетипичные процессы, запускаемые Itcsrvup64.exe или Itcsrvup.exe, внедрение кода из компонента обновления в svchost.exe, необычные действия системного процесса и создание туннелей с использованием переименованных PuTTY/Plink.

Для собственника необязательно знать команды поиска каждого такого события. Значительно важнее получить от службы безопасности доказуемый ответ: проводилась ли проверка, за какой период, какие узлы охвачены и сохранились ли журналы, позволяющие восстановить историю.

Почему простого обновления недостаточно

Установка исправлений остается необходимой мерой для затрагиваемых версий, но HelloNet показывает пределы модели безопасности, построенной исключительно вокруг обновления программ.

Здесь использовалась последовательность из доверенного компонента ViPNet, подмены динамической библиотеки, внедрения в системный процесс Windows, сетевого проксирования, удаленного выполнения команд, туннелирования и очистки журналов.

Чтобы обнаружить такую операцию, необходимо связать несколько событий, каждое из которых по отдельности может не выглядеть критическим.

Почему служба обновления взаимодействует с неожиданной библиотекой? Почему svchost.exe начал выполнять разведывательные команды? Откуда появился сетевой туннель? Кто до этого имел административный доступ к управляющему узлу? Какие события были удалены? Именно возможность ответить на эти вопросы отличает наличие средств защиты от реальной способности расследовать атаку.

Киберинцидент может стать репутационным кризисом

Для собственника последствия кибершпионажа выходят за пределы корпоративной сети. Кибершпионская операция заставляет руководство решать два разных вопроса:

  1. Что происходило внутри инфраструктуры и какие сведения могли попасть к посторонним.

  2. Появляется ли информация, связанная с компанией, сотрудниками или инцидентом, во внешнем цифровом пространстве.

Если внутренний эпизод становится публичным, технический инцидент превращается в репутационный: на него реагируют клиенты, сотрудники, контрагенты, журналисты и потенциальные партнеры. И информация о таком инциденте может очень быстро стать публичной.

CyberYozh Academy: управление цифровой репутацией как отдельная компетенция

Граница между внутренним киберинцидентом и его внешними последствиями объясняет, почему организациям требуется не только техническая подготовка специалистов по информационной безопасности, но и системная работа с цифровой репутацией.

На курсе CyberYozh Academy «Управление цифровой репутацией» обучение начинается именно с мониторинга репутационных рисков. Далее программа охватывает работу с нежелательной информацией правовыми и техническими методами, форумы, отзывы, веб-архивы и автоматизацию контроля. Среди заявленных результатов — настройка системы мониторинга репутации, а среди используемых инструментов названы Google Alerts, Telegram-боты и Wayback Machine. Для бизнес-аудитории отдельно предусмотрена работа с проверкой партнеров, аффилированности, тендерных связей и другими открытыми данными, способными повлиять на оценку контрагента и сделки. Автор курса Никита Сушков — руководитель направления ORM/SERM с семилетним опытом аналитики и управления репутацией.

Тем, кто хочет глубже разобрать смежные задачи, в CyberYozh Academy есть отдельные программы: «Полный цикл инфраструктурного пентеста Active Directory» по анализу и тестированию доменной инфраструктуры, «Специалист по кибербезопасности» с треком от пентеста до мониторинга и расследования инцидентов, «Специалист по OSINT» по поиску и проверке открытых данных, «Анонимность и безопасность 3.0» по приватности и защите данных, бесплатная «Кибербезопасность в цифровой эре» для базовой цифровой гигиены, а также «Этичный хакинг: Эпоха AI» для начинающих и отдельная версия для продолжающих.

В контексте HelloNet этот образовательный продукт органично дополняет техническую сторону кибербезопасности. Команда информационной безопасности должна определить, произошло ли проникновение, какие системы затронуты и к каким данным мог получить доступ противник. Репутационная функция решает другую задачу: отслеживает, появляется ли связанная с компанией информация во внешней среде, как она распространяется, насколько достоверна и какой реакции требует.

Конечно, не любой киберинцидент оборачивается публичным репутационным кризисом. Но и гарантий, что информация не утечет вовне — нет. Поэтому к такому повороту событий всегда лучше подготовиться заранее.

Для собственника ценность такой подготовки особенно заметна в первые часы после публичного инцидента. Когда техническое расследование еще продолжается, компании необходимо отличать подтвержденные сведения от слухов, видеть новые упоминания, оценивать источники, контролировать цифровой след и не позволять информационному шуму формировать репутацию вместо нее.

Именно поэтому «Управление цифровой репутацией» CyberYozh Academy — это обучение постоянному наблюдению за информационной средой и работе с репутационными рисками.

Главный урок HelloNet для собственника бизнеса

HelloNet существовал как минимум с мая и был публично раскрыт 16 июля. Целями становились крупные российские организации нескольких отраслей. В операции использовался набор ранее неизвестных вредоносных компонентов. Часть нагрузки запускалась через компоненты системы обновления ViPNet. Независимые исследователи обнаружили близкий технический вектор как минимум в восьми организациях. Разработчик подтвердил проблему для определенных продуктов четвертого поколения, выпустил рекомендации и отдельно заявил, что ViPNet Client 5 и ViPNet Prime опубликованной уязвимости не подвержены.

HelloNet доказывает, что поверхность атаки компании состоит не только из открытых серверов и компьютеров сотрудников. В нее входят доверенные управляющие узлы, механизмы обновления, административные инструменты, журналы событий и связи между защищенными сетями.

Последствия успешного проникновения тоже не заканчиваются на компьютерах. Сначала компания должна обнаружить и расследовать техническую атаку. Затем понять, какие сведения могли стать доступны посторонним. И параллельно контролировать внешнее информационное пространство на случай, если внутренний инцидент начнет бить по репутации бизнеса.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.