HelloNet APT kampány
A Kaspersky egy HelloNet, korábban nem dokumentált APT-kampányt tárt fel, amely legalább 2026 májusa óta nagy oroszországi kormányzati, energetikai, közlekedési, logisztikai és ipari szervezeteket támad. A művelet különlegessége, hogy a támadók a ViPNet Update System – az InfoTeCS biztonságos hálózati megoldásának frissítési komponense – segítségével alakítanak ki perzisztenciát. A kompromittált rendszereken egy rosszindulatú wtsapi32.dllfájlt helyeznek el a ViPNet frissítési könyvtárában, amelyet az automatikusan induló itcsrvup64.exe DLL side-loading révén betölt. Az így elinduló HelloInjector a saját kódját egy netsvcs folyamatba injektálja, majd memóriából betölti a további komponenseket, így a fertőzés minimális nyomot hagy a lemezen.
A támadási keretrendszer több, egymást kiegészítő modulból áll. A HelloProxy egy rejtett proxyként működik, amely Microsoft Detours segítségével elfogja az NtDeviceIoControlFile, closesocket és shutdown API-hívásokat, lehetővé téve a C2-forgalom elrejtését és további modulok dinamikus letöltését. A HelloBackdoor egy Rust nyelven írt implantátum, amely fájlműveleteket, rendszerfelderítést és távoli parancsvégrehajtást biztosít, míg a HelloCleaner a naplófájlok és egyéb kompromittálásra utaló nyomok eltávolítására szolgál. A támadók emellett átnevezett PuTTY SSH-tunelt hoznak létre a belső hálózat és a vezérlőszerver között. A Kaspersky alacsony megbízhatóságú attribúciója szerint a kampány mögött egy kínai nyelvű APT-csoport állhat, ezt néhány kínai nyelvi utalás, például a sina.com hivatkozások és kínai Rust csomagtükrök használata támasztja alá, de erre nincs közvetlen bizonyíték. A megbízhatónak tekintett frissítési komponensek és biztonsági szoftverek is alkalmasak lehetnek tartós hozzáférés kialakítására, ezért ezek integritásának folyamatos ellenőrzése és a szokatlan DLL-betöltések, illetve ViPNet folyamatokból induló kódbefecskendezések monitorozása kiemelt fontosságú.