کد خبر: ۴۹۵

کمپین HelloNet؛ سوءاستفاده از به‌روزرسانی ViPNet برای جاسوسی سایبری در روسیه

گزارش بهراد یوسفی درباره به‌روزرسانی  ViPNet

هکرها با سوءاستفاده از به‌روزرسانی ViPNet سازمان‌های دولتی و زیرساخت‌های حیاتی روسیه را هدف قرار داده‌اند. جزئیات کمپین HelloNet و توصیه‌های امنیتی کسپرسکی را بخوانید.

محققان امنیتی از شناسایی یک کارزار پیشرفته جاسوسی سایبری خبر داده‌اند که در آن مهاجمان با سوءاستفاده از به‌روزرسانی  ViPNet، سازمان‌های دولتی و زیرساخت‌های حیاتی روسیه را هدف قرار داده‌اند. به گفته پژوهشگران، این عملیات که با نام HelloNet  شناخته می‌شود، از ماه مه ۲۰۲۶ فعال بوده و از چندین بدافزار برای ایجاد دسترسی پایدار، اجرای دستورات از راه دور و پنهان‌سازی فعالیت‌های مخرب استفاده می‌کند.

ViPNet؛ هدفی ارزشمند برای مهاجمان

ViPNet  مجموعه‌ای از محصولات امنیت اطلاعات شرکت روسی InfoTeCS  است که قابلیت‌هایی مانند  VPN، حفاظت از  Endpoint، فایروال، مدیریت گواهی‌های دیجیتال، مدیریت متمرکز و پیام‌رسانی امن را در اختیار سازمان‌ها قرار می‌دهد.

به دلیل استفاده گسترده این مجموعه در نهادهای دولتی و سازمان‌های حساس روسیه، ViPNet  همواره یکی از اهداف جذاب برای گروه‌های تهدید پیشرفته (APT) بوده است. پیش‌تر نیز در سال ۲۰۲۵ مهاجمان با جعل به‌روزرسانی‌های این محصول، حملات مشابهی را اجرا کرده بودند.

سوءاستفاده از به‌روزرسانی  ViPNet با تکنیک  DLL Sideloading

بررسی‌های کسپرسکی نشان می‌دهد مهاجمان فایل مخربی با نام wtsapi32.dll  و عنوان HelloInjector  را در پوشه ViPNet Update System  قرار داده‌اند.

این فایل هنگام اجرای برنامه قانونی itcsrvup64.exe  از طریق تکنیک DLL Sideloading  بارگذاری شده و سپس کد مخرب خود را به فرآیند svchost.exe  تزریق می‌کند. در نتیجه، بدافزار با سطح دسترسی بالاتر اجرا شده و پس از هر بار راه‌اندازی مجدد ویندوز نیز روی سیستم باقی می‌ماند (Persistence).

پژوهشگران تأکید کرده‌اند هنوز مشخص نیست مهاجمان چگونه به سیستم اولیه دسترسی پیدا کرده‌اند و تاکنون هیچ شواهدی مبنی بر نفوذ به زیرساخت رسمی به‌روزرسانی ViPNet مشاهده نشده است.

مجموعه ابزارهای بدافزاری  HelloNet

پس از اجرای HelloInjector، بدافزار HelloProxy  در حافظه اجرا شده و با سرور فرماندهی و کنترل (C2) ارتباط برقرار می‌کند تا ماژول‌های جدید را دریافت کند.

ماژول‌های شناسایی‌شده عبارت‌اند از:

  • HelloProxy: برقراری ارتباط با سرور C2 و دریافت ماژول‌های جدید.
  • HelloExecutor: بک‌دور اولیه برای اجرای دستورات و شناسایی شبکه داخلی قربانی.
  • HelloCleaner: حذف لاگ‌های ViPNet با هدف پنهان کردن آثار حمله.
  • HelloBackdoor: بک‌دور توسعه‌یافته با زبان Rust که امکان اجرای دستورات و بارگذاری یا دانلود فایل‌ها را فراهم می‌کند.

این معماری ماژولار به مهاجمان اجازه می‌دهد تنها قابلیت‌های موردنیاز را روی سیستم قربانی فعال کنند و احتمال شناسایی عملیات را کاهش دهند.

احتمال ارتباط با یک گروه APT چینی

کسپرسکی اعلام کرده است که برخی شواهد، احتمال ارتباط این عملیات با یک گروه تهدید پیشرفته چینی را مطرح می‌کند، اما این انتساب هنوز قطعی نیست.

این فرضیه عمدتاً بر اساس یک رشته استفاده‌نشده حاوی آدرس sina.com و همچنین استفاده از یک سرور دانلود متعلق به دانشگاه علم و فناوری چین شکل گرفته است. با این حال، پژوهشگران سطح اطمینان این انتساب را پایین ارزیابی کرده و احتمال اجرای یک عملیات False Flag را نیز رد نکرده‌اند.

توصیه‌های امنیتی برای کاربران  ViPNet

کسپرسکی به سازمان‌هایی که از ViPNet استفاده می‌کنند توصیه کرده است:

  • پوشه ViPNet Update System  را به‌صورت مستمر پایش کنند.
  • اجرای فایل‌های DLL ناشناس را بررسی کنند.
  • ارتباطات خروجی روی پورت‌های 5003،5060  و 443 را تحت نظارت قرار دهند.
  • هرگونه تغییر غیرمنتظره در فایل‌های به‌روزرسانی ViPNet را به‌عنوان یک شاخص نفوذ (IOC) بررسی کنند.
  • رویدادهای مرتبط با DLL Sideloading و اجرای فرآیندهای غیرعادی را در سامانه‌های EDR و SIEM مانیتور کنند.

جمع‌بندی

کارزار HelloNet  نشان می‌دهد مهاجمان همچنان از اعتماد سازمان‌ها به فرآیندهای به‌روزرسانی نرم‌افزارها برای نفوذ به شبکه‌های حساس سوءاستفاده می‌کنند. هرچند تاکنون هیچ مدرکی مبنی بر نفوذ به زیرساخت رسمی به‌روزرسانی ViPNet منتشر نشده، اما این حمله بار دیگر اهمیت نظارت بر مکانیزم‌های به‌روزرسانی، مقابله با تکنیک DLL Sideloading و تقویت راهکارهای دفاع در برابر حملات زنجیره تأمین را یادآوری می‌کند.

منابع

در تهیه این گزارش از منابع زیر استفاده شده است:

این گزارش با استناد به چندین منبع معتبر بین‌المللی تهیه و توسط تیم تحریریه ۲۴ نیوز به‌صورت اختصاصی تحلیل، راستی‌آزمایی و بازنویسی شده است.

 

اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی

یکی از مهم‌ترین پیام‌های کمپین HelloNet  این است که مهاجمان دیگر برای اجرای عملیات جاسوسی لزوماً نیازی به نفوذ به زیرساخت تولیدکننده نرم‌افزار ندارند؛ گاهی سوءاستفاده از اعتماد ذاتی سازمان‌ها به مکانیزم‌های به‌روزرسانی برای دستیابی به همان هدف کافی است. این تفاوت، مرز میان یک حمله کلاسیک زنجیره تأمین و سوءاستفاده از فرآیندهای مورد اعتماد  Trusted Process Abuse  را باریک‌تر از گذشته کرده است.

آنچه در این عملیات بیش از همه جلب توجه می‌کند، استفاده از فرآیند امضاشده و قانونی itcsrvup64.exe  برای بارگذاری کد مخرب از طریق تکنیک DLL Sideloading  است. این روش به مهاجم اجازه می‌دهد بدون ایجاد رفتارهای آشکار و پر سر و صدا، فعالیت خود را در قالب یک فرآیند معتبر پنهان کند. برای بسیاری از سامانه‌های امنیتی سنتی که همچنان بر مبنای نام فایل یا امضای دیجیتال تصمیم‌گیری می‌کنند، چنین رفتاری می‌تواند به‌راحتی از دید ابزارهای دفاعی پنهان بماند.

نکته مهم دیگر، معماری ماژولار بدافزارهای HelloNet است. استفاده از اجزایی مانند  Loader، Proxy، Backdoor  و ابزار حذف لاگ‌ها نشان می‌دهد مهاجمان به دنبال ایجاد یک بستر عملیاتی انعطاف‌پذیر هستند؛ بستری که بتواند بسته به هدف، تنها قابلیت‌های موردنیاز را فعال کند. این رویکرد نه‌تنها احتمال شناسایی را کاهش می‌دهد، بلکه امکان توسعه عملیات در مراحل بعدی را نیز فراهم می‌کند. چنین معماری‌هایی امروز در بسیاری از عملیات‌های APT مشاهده می‌شوند و بیانگر بلوغ روزافزون ابزارهای تهاجمی هستند.

از منظر راهبردی، این حادثه اهمیت Detection Engineering  را بیش از گذشته نشان می‌دهد. سازمان‌ها نباید صرفاً به معتبر بودن یک فایل اجرایی یا امضای دیجیتال اعتماد کنند، بلکه باید رفتار فرآیندها، زنجیره اجرای کد، تزریق به فرآیندهای سیستمی و ارتباطات شبکه را به‌صورت مداوم پایش کنند. در معماری‌های Zero Trust، حتی اگر یک فرآیند متعلق به یک نرم‌افزار شناخته‌شده و معتبر باشد، باز هم باید به‌صورت مستمر راستی‌آزمایی و پایش شود و هیچ مؤلفه‌ای نباید صرفاً به دلیل «اعتماد اولیه» از نظارت خارج شود.

همچنین احتیاط کسپرسکی در انتساب این عملیات به یک گروه چینی، یادآور یکی از اصول مهم اطلاعات تهدید است:
انتساب (Attribution) همواره باید مبتنی بر شواهد چندلایه باشد. اتکا به چند نشانگر محدود، مانند رشته‌های متنی یا زیرساخت‌های دانلود، برای نتیجه‌گیری قطعی کافی نیست و احتمال عملیات‌های False Flag  را نمی‌توان نادیده گرفت.

در نهایت، کمپین HelloNet بار دیگر نشان می‌دهد که آینده امنیت سایبری بیش از آنکه به کشف بدافزارهای جدید وابسته باشد، به حفاظت از زنجیره اعتماد، طراحی امن نرم‌افزارها و توانایی سازمان‌ها در تشخیص رفتارهای غیرعادی وابسته است. سازمان‌هایی که سرمایه‌گذاری خود را بر پایش رفتاری، معماری دفاع لایه‌ای (Defense in Depth)  و اعتبارسنجی مستمر فرآیندهای مورد اعتماد متمرکز کنند، در برابر نسل جدید حملات پیچیده، تاب‌آوری بیشتری خواهند داشت.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث