В России зафиксирована целевая кибератака через механизм обновлений ViPNet — продукцией семейства пользуются более 10 млн россиян

16 июля, 2026, 18:07

В России зафиксирована активная целевая атака на организации госсектора, промышленности, энергетики, транспорта и образования через механизм обновлений ViPNet. Продуктами семейства пользуются более 10 млн рабочих станций, что указывает на масштаб потенциальной угрозы. В «ИнфоТеКС» рекомендовали срочно обновить ПО до указанных версий и проверить узлы по YARA-правилам. Активность может быть связана с неизвестной китайскоговорящей группировкой.

expomaster.ru

В отношении российских компаний проводится сложная целевая кибератака с использованием системы обновлений ViPNet, активная на момент публикации сообщения. Как сообщили SecPost в «Лаборатории Касперского», с кампанией столкнулись крупные организации из государственного, промышленного, энергетического, транспортно-логистического и образовательного секторов.

Как пояснили редакции SecPost в компании «ИнфоТеКС», злоумышленники используют скомпрометированный узел с ViPNet Administrator в доверенной сети, чтобы рассылать через протокол mftp поддельные обновления, содержащие вредоносное ПО. Это позволяет им выполнить произвольный код на атакуемых узлах и повысить свои привилегии. Проблема связана с обработкой относительных путей в системе обновлений.

Как указано на сайте компании, программные решения ViPNet обеспечивают защиту более 10 миллионов рабочих мест по всему миру. Портфель клиентов включает структуры государственного управления, банки, крупнейших игроков телеком-рынка, предприятия транспорта, здравоохранения, а также флагманов нефтегазового сектора, металлургии и перерабатывающей промышленности.

«Мы не раз наблюдали схему с легитимным ПО для распространения зловреда. В данном случае это можно сравнить, например, с использованием механизмов доставки и запуска — Active Directory», — прокомментировал ситуацию директор департамента «Информационная безопасность» компании «Рексофт» Сергей Бабкин. Эксперт подчеркнул, что для ИБ-специалистов использование средств защиты информации для распространения вредоносного ПО не выглядит неожиданным.

Продолжение ниже

Также Бабкин считает, что разработчикам ViPNet после произошедшего стоит обратить дополнительное внимание на контроль и проверку контента, распространяемого службами обновления, так как ПО широко используется государственным сектором и в его сетях могут содержаться сотни взаимосвязанных распределенных устройств.

Проджект-менеджер ГК Softline (MD Audit) Кирилл Левкин выделил основные признаки, позволяющие отличить легитимную работу VipNet от вредоносной активности:

  • Во-первых, легитимные обновления всегда приходят с доверенных серверов и проходят криптографическую проверку подписей, в то время как любые отклонения, как загрузка с нестандартных доменов и отсутствие подписи, являются серьезным индикатором компрометации.
  • Во-вторых, нормальная работа VipNet происходит по расписанию или инициируется администратором. Если же обновления запускаются спонтанно, слишком часто или вне регламентных окон — это повод для проверки.
  • В-третьих, важный признак — состав и поведение обновлений. Легитимные пакеты обновляют конкретные компоненты и не выполняют посторонних действий. Вредоносная же активность проявиться в запуске дополнительных процессов, изменении системных настроек, появлении нетипичного сетевого трафика или попытках закрепления в системе.

«Также важно отслеживать инфраструктурные индикаторы: неожиданные IP-адреса, аномальные DNS-запросы, отклонения в журналах событий. В целом, ключевым подходом является контроль доверенной цепочки обновлений, мониторинг поведения и использование механизмов проверки целостности» — заключил эксперт.

В «Лаборатории Касперского» отметили, что для заражения применяется техника DLL Sideloading, которой подвержен один из компонентов ViPNet, запускающийся при старте ОС. В ходе атаки используется ранее неизвестный инструментарий, включающий загрузчик дополнительных компонентов HelloInjector, инструмент для проксирования трафика и запуска нагрузок HelloProxy, имплант для выполнения команд HelloExecutor, а также модуль очистки журналов ViPNet HelloCleaner. В одной из заражённых систем выявлен бэкдор HelloBackdoor для манипуляций с файловой системой.

На основе технического анализа с низкой долей уверенности данную активность атрибутируют к неизвестной китайскоговорящей группировке, как сообщили эксперты.

В «Лаборатории Касперского» отмечают, что защитные решения компании детектируют описанную активность как Trojan.Win32.Agentb.ttoe, Trojan.Win64.Convagent.gen, Trojan.Win64.Agent.smgpqx и Trojan.Win64.DllHijacking.gen.

В компании «ИнфоТеКС» указали на необходимые действия для защиты:

  1. Срочно обновить ПО до безопасных версий:
    • ViPNet Client 4 → 4.5.3 (сборка 65211) или выше (для версии 4.5.5 ждите отдельного обновления).
    • ViPNet Administrator → 4.6.11.5113 или выше.
  2. Проверить узлы своей сети на наличие признаков заражения с помощью YARA-правил (инструкция прилагается).
  3. При обнаружении подозрительной активности (файлы по YARA-правилам или необычный трафик на Координаторы) — немедленно связаться с техподдержкой «ИнфоТеКС».

Среди общих рекомендаций: убедиться, что пользователи не имеют прав администратора на узлах ViPNet, проверить актуальность антивирусных баз, поддерживать версии ViPNet в актуальном состоянии.

Также в «ИнфоТеКС» отметили, что если ваша сеть связана с другими защищенными сетями, администрирование которых вы не контролируете, обязательно проверьте свои узлы на наличие признаков атаки, так как вы не можете гарантировать их безопасность.

SecPost ведет реестр кибератак на российские организации.