HelloNet行动:利用ViPNet更新系统植入后门,APT攻击瞄准俄罗斯关键基础设施

卡巴斯基披露HelloNet APT行动:攻击者利用ViPNet更新系统DLL劫持漏洞,植入HelloInjector、HelloProxy和HelloBackdoor模块,持续攻击俄罗斯政府、能源等关键基础设施。本文详解攻击链、IoC及防御建议。

🎯 Critical APT组织

卡巴斯基发现一项名为HelloNet的APT攻击活动,自2026年5月起活跃,针对俄罗斯政府、能源、交通等关键行业。攻击者利用ViPNet软件更新系统的DLL劫持漏洞,植入恶意模块HelloInjector、HelloProxy和HelloBackdoor,实现持久化、代理通信和文件窃取。

来源:Kaspersky Securelist | 2026-07-16 | 原文链接

🔍 关键发现

  • 攻击者通过将恶意wtsapi32.dll放入ViPNet更新目录,利用DLL Sideloading技术实现持久化。
  • HelloInjector加载器注入svchost.exe进程,并加载内存中的HelloProxy模块。
  • HelloProxy通过拦截NtDeviceIoControlFile等API,隐藏C2通信并绕过用户态安全产品。
  • HelloBackdoor是一个Rust编写的后门,用于文件系统操作和远程控制。

⚔️ 攻击链分析

1. 将恶意wtsapi32.dll植入ViPNet更新系统目录,随itcsrvup64.exe启动加载。 2. HelloInjector注入svchost.exe进程,解密并加载HelloProxy。 3. HelloProxy作为隐蔽代理,拦截网络API,与C2通信并接收后续载荷。 4. 下发HelloBackdoor等模块,实施文件窃取和远程控制。

🚩 失陷指标 (IOC)

  • C:\Program Files (x86)\InfoTeCS\VIPNet Update System\wtsapi32.dll
  • svchost.exe (异常进程,命令行含netsvcs)
  • C2域名/IP (待卡巴斯基完整IoC列表更新)

🛡️ 缓解建议

  • ✅ 监控ViPNet更新目录中异常DLL文件(如wtsapi32.dll)的写入和执行。
  • ✅ 启用端点检测与响应(EDR)产品,检测svchost.exe进程的异常注入行为。
  • ✅ 在网络层部署NDR/IPS,拦截AFD_RECV和AFD_GET_TDI_HANDLES的异常IOCTL调用。
  • ✅ 确保ViPNet客户端更新来源可信,并启用文件完整性校验。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ HelloNet攻击的主要目标是什么?

主要针对俄罗斯政府、能源、交通、教育、物流及工业领域的大型组织,属于国家级APT攻击。

❓ 攻击者如何绕过ViPNet更新系统的安全机制?

利用ViPNet更新程序itcsrvup64.exe的DLL Sideloading漏洞,将恶意wtsapi32.dll放入更新目录,实现持久化且难以被传统签名检测。

❓ HelloProxy如何隐藏C2通信?

通过Microsoft Detours库拦截NtDeviceIoControlFile函数,劫持AFD_RECV和AFD_GET_TDI_HANDLES IOCTL,阻止安全软件过滤网络连接,并防止socket过早关闭。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)