کمپین HelloNet؛ سوءاستفاده از بهروزرسانی ViPNet برای جاسوسی سایبری در روسیه
هکرها با سوءاستفاده از بهروزرسانی ViPNet سازمانهای دولتی و زیرساختهای حیاتی روسیه را هدف قرار دادهاند. جزئیات کمپین HelloNet و توصیههای امنیتی کسپرسکی را بخوانید.
محققان امنیتی از شناسایی یک کارزار پیشرفته جاسوسی سایبری خبر دادهاند که در آن مهاجمان با سوءاستفاده از بهروزرسانی ViPNet، سازمانهای دولتی و زیرساختهای حیاتی روسیه را هدف قرار دادهاند. به گفته پژوهشگران، این عملیات که با نام HelloNet شناخته میشود، از ماه مه ۲۰۲۶ فعال بوده و از چندین بدافزار برای ایجاد دسترسی پایدار، اجرای دستورات از راه دور و پنهانسازی فعالیتهای مخرب استفاده میکند.
ViPNet؛ هدفی ارزشمند برای مهاجمان
ViPNet مجموعهای از محصولات امنیت اطلاعات شرکت روسی InfoTeCS است که قابلیتهایی مانند VPN، حفاظت از Endpoint، فایروال، مدیریت گواهیهای دیجیتال، مدیریت متمرکز و پیامرسانی امن را در اختیار سازمانها قرار میدهد.
به دلیل استفاده گسترده این مجموعه در نهادهای دولتی و سازمانهای حساس روسیه، ViPNet همواره یکی از اهداف جذاب برای گروههای تهدید پیشرفته (APT) بوده است. پیشتر نیز در سال ۲۰۲۵ مهاجمان با جعل بهروزرسانیهای این محصول، حملات مشابهی را اجرا کرده بودند.
سوءاستفاده از بهروزرسانی ViPNet با تکنیک DLL Sideloading
بررسیهای کسپرسکی نشان میدهد مهاجمان فایل مخربی با نام wtsapi32.dll و عنوان HelloInjector را در پوشه ViPNet Update System قرار دادهاند.
این فایل هنگام اجرای برنامه قانونی itcsrvup64.exe از طریق تکنیک DLL Sideloading بارگذاری شده و سپس کد مخرب خود را به فرآیند svchost.exe تزریق میکند. در نتیجه، بدافزار با سطح دسترسی بالاتر اجرا شده و پس از هر بار راهاندازی مجدد ویندوز نیز روی سیستم باقی میماند (Persistence).
پژوهشگران تأکید کردهاند هنوز مشخص نیست مهاجمان چگونه به سیستم اولیه دسترسی پیدا کردهاند و تاکنون هیچ شواهدی مبنی بر نفوذ به زیرساخت رسمی بهروزرسانی ViPNet مشاهده نشده است.
مجموعه ابزارهای بدافزاری HelloNet
پس از اجرای HelloInjector، بدافزار HelloProxy در حافظه اجرا شده و با سرور فرماندهی و کنترل (C2) ارتباط برقرار میکند تا ماژولهای جدید را دریافت کند.
ماژولهای شناساییشده عبارتاند از:
- HelloProxy: برقراری ارتباط با سرور C2 و دریافت ماژولهای جدید.
- HelloExecutor: بکدور اولیه برای اجرای دستورات و شناسایی شبکه داخلی قربانی.
- HelloCleaner: حذف لاگهای ViPNet با هدف پنهان کردن آثار حمله.
- HelloBackdoor: بکدور توسعهیافته با زبان Rust که امکان اجرای دستورات و بارگذاری یا دانلود فایلها را فراهم میکند.
این معماری ماژولار به مهاجمان اجازه میدهد تنها قابلیتهای موردنیاز را روی سیستم قربانی فعال کنند و احتمال شناسایی عملیات را کاهش دهند.
احتمال ارتباط با یک گروه APT چینی
کسپرسکی اعلام کرده است که برخی شواهد، احتمال ارتباط این عملیات با یک گروه تهدید پیشرفته چینی را مطرح میکند، اما این انتساب هنوز قطعی نیست.
این فرضیه عمدتاً بر اساس یک رشته استفادهنشده حاوی آدرس sina.com و همچنین استفاده از یک سرور دانلود متعلق به دانشگاه علم و فناوری چین شکل گرفته است. با این حال، پژوهشگران سطح اطمینان این انتساب را پایین ارزیابی کرده و احتمال اجرای یک عملیات False Flag را نیز رد نکردهاند.
توصیههای امنیتی برای کاربران ViPNet
کسپرسکی به سازمانهایی که از ViPNet استفاده میکنند توصیه کرده است:
- پوشه ViPNet Update System را بهصورت مستمر پایش کنند.
- اجرای فایلهای DLL ناشناس را بررسی کنند.
- ارتباطات خروجی روی پورتهای 5003،5060 و 443 را تحت نظارت قرار دهند.
- هرگونه تغییر غیرمنتظره در فایلهای بهروزرسانی ViPNet را بهعنوان یک شاخص نفوذ (IOC) بررسی کنند.
- رویدادهای مرتبط با DLL Sideloading و اجرای فرآیندهای غیرعادی را در سامانههای EDR و SIEM مانیتور کنند.
جمعبندی
کارزار HelloNet نشان میدهد مهاجمان همچنان از اعتماد سازمانها به فرآیندهای بهروزرسانی نرمافزارها برای نفوذ به شبکههای حساس سوءاستفاده میکنند. هرچند تاکنون هیچ مدرکی مبنی بر نفوذ به زیرساخت رسمی بهروزرسانی ViPNet منتشر نشده، اما این حمله بار دیگر اهمیت نظارت بر مکانیزمهای بهروزرسانی، مقابله با تکنیک DLL Sideloading و تقویت راهکارهای دفاع در برابر حملات زنجیره تأمین را یادآوری میکند.
منابع
در تهیه این گزارش از منابع زیر استفاده شده است:
- Kaspersky GReAT – HelloNet campaign: new malicious modules launched through the ViPNet update system (منبع اصلی پژوهش فنی)
- BleepingComputer – Hackers abuse ViPNet software to target Russian government agencies (گزارش خبری تکمیلی)
این گزارش با استناد به چندین منبع معتبر بینالمللی تهیه و توسط تیم تحریریه ۲۴ نیوز بهصورت اختصاصی تحلیل، راستیآزمایی و بازنویسی شده است.
اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی
یکی از مهمترین پیامهای کمپین HelloNet این است که مهاجمان دیگر برای اجرای عملیات جاسوسی لزوماً نیازی به نفوذ به زیرساخت تولیدکننده نرمافزار ندارند؛ گاهی سوءاستفاده از اعتماد ذاتی سازمانها به مکانیزمهای بهروزرسانی برای دستیابی به همان هدف کافی است. این تفاوت، مرز میان یک حمله کلاسیک زنجیره تأمین و سوءاستفاده از فرآیندهای مورد اعتماد Trusted Process Abuse را باریکتر از گذشته کرده است.
آنچه در این عملیات بیش از همه جلب توجه میکند، استفاده از فرآیند امضاشده و قانونی itcsrvup64.exe برای بارگذاری کد مخرب از طریق تکنیک DLL Sideloading است. این روش به مهاجم اجازه میدهد بدون ایجاد رفتارهای آشکار و پر سر و صدا، فعالیت خود را در قالب یک فرآیند معتبر پنهان کند. برای بسیاری از سامانههای امنیتی سنتی که همچنان بر مبنای نام فایل یا امضای دیجیتال تصمیمگیری میکنند، چنین رفتاری میتواند بهراحتی از دید ابزارهای دفاعی پنهان بماند.
نکته مهم دیگر، معماری ماژولار بدافزارهای HelloNet است. استفاده از اجزایی مانند Loader، Proxy، Backdoor و ابزار حذف لاگها نشان میدهد مهاجمان به دنبال ایجاد یک بستر عملیاتی انعطافپذیر هستند؛ بستری که بتواند بسته به هدف، تنها قابلیتهای موردنیاز را فعال کند. این رویکرد نهتنها احتمال شناسایی را کاهش میدهد، بلکه امکان توسعه عملیات در مراحل بعدی را نیز فراهم میکند. چنین معماریهایی امروز در بسیاری از عملیاتهای APT مشاهده میشوند و بیانگر بلوغ روزافزون ابزارهای تهاجمی هستند.
از منظر راهبردی، این حادثه اهمیت Detection Engineering را بیش از گذشته نشان میدهد. سازمانها نباید صرفاً به معتبر بودن یک فایل اجرایی یا امضای دیجیتال اعتماد کنند، بلکه باید رفتار فرآیندها، زنجیره اجرای کد، تزریق به فرآیندهای سیستمی و ارتباطات شبکه را بهصورت مداوم پایش کنند. در معماریهای Zero Trust، حتی اگر یک فرآیند متعلق به یک نرمافزار شناختهشده و معتبر باشد، باز هم باید بهصورت مستمر راستیآزمایی و پایش شود و هیچ مؤلفهای نباید صرفاً به دلیل «اعتماد اولیه» از نظارت خارج شود.
همچنین احتیاط کسپرسکی در انتساب این عملیات به یک گروه چینی، یادآور یکی از اصول مهم اطلاعات تهدید است: انتساب (Attribution) همواره باید مبتنی بر شواهد چندلایه باشد. اتکا به چند نشانگر محدود، مانند رشتههای متنی یا زیرساختهای دانلود، برای نتیجهگیری قطعی کافی نیست و احتمال عملیاتهای False Flag را نمیتوان نادیده گرفت.
در نهایت، کمپین HelloNet بار دیگر نشان میدهد که آینده امنیت سایبری بیش از آنکه به کشف بدافزارهای جدید وابسته باشد، به حفاظت از زنجیره اعتماد، طراحی امن نرمافزارها و توانایی سازمانها در تشخیص رفتارهای غیرعادی وابسته است. سازمانهایی که سرمایهگذاری خود را بر پایش رفتاری، معماری دفاع لایهای (Defense in Depth) و اعتبارسنجی مستمر فرآیندهای مورد اعتماد متمرکز کنند، در برابر نسل جدید حملات پیچیده، تابآوری بیشتری خواهند داشت.