HelloNet行动:利用ViPNet更新系统植入后门,APT攻击瞄准俄罗斯关键基础设施
卡巴斯基披露HelloNet APT行动:攻击者利用ViPNet更新系统DLL劫持漏洞,植入HelloInjector、HelloProxy和HelloBackdoor模块,持续攻击俄罗斯政府、能源等关键基础设施。本文详解攻击链、IoC及防御建议。
🎯 Critical APT组织
卡巴斯基发现一项名为HelloNet的APT攻击活动,自2026年5月起活跃,针对俄罗斯政府、能源、交通等关键行业。攻击者利用ViPNet软件更新系统的DLL劫持漏洞,植入恶意模块HelloInjector、HelloProxy和HelloBackdoor,实现持久化、代理通信和文件窃取。
来源:Kaspersky Securelist | 2026-07-16 | 原文链接
🔍 关键发现
- 攻击者通过将恶意wtsapi32.dll放入ViPNet更新目录,利用DLL Sideloading技术实现持久化。
- HelloInjector加载器注入svchost.exe进程,并加载内存中的HelloProxy模块。
- HelloProxy通过拦截NtDeviceIoControlFile等API,隐藏C2通信并绕过用户态安全产品。
- HelloBackdoor是一个Rust编写的后门,用于文件系统操作和远程控制。
⚔️ 攻击链分析
1. 将恶意wtsapi32.dll植入ViPNet更新系统目录,随itcsrvup64.exe启动加载。 2. HelloInjector注入svchost.exe进程,解密并加载HelloProxy。 3. HelloProxy作为隐蔽代理,拦截网络API,与C2通信并接收后续载荷。 4. 下发HelloBackdoor等模块,实施文件窃取和远程控制。
🚩 失陷指标 (IOC)
C:\Program Files (x86)\InfoTeCS\VIPNet Update System\wtsapi32.dllsvchost.exe (异常进程,命令行含netsvcs)C2域名/IP (待卡巴斯基完整IoC列表更新)
🛡️ 缓解建议
- ✅ 监控ViPNet更新目录中异常DLL文件(如wtsapi32.dll)的写入和执行。
- ✅ 启用端点检测与响应(EDR)产品,检测svchost.exe进程的异常注入行为。
- ✅ 在网络层部署NDR/IPS,拦截AFD_RECV和AFD_GET_TDI_HANDLES的异常IOCTL调用。
- ✅ 确保ViPNet客户端更新来源可信,并启用文件完整性校验。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ HelloNet攻击的主要目标是什么?
主要针对俄罗斯政府、能源、交通、教育、物流及工业领域的大型组织,属于国家级APT攻击。
❓ 攻击者如何绕过ViPNet更新系统的安全机制?
利用ViPNet更新程序itcsrvup64.exe的DLL Sideloading漏洞,将恶意wtsapi32.dll放入更新目录,实现持久化且难以被传统签名检测。
❓ HelloProxy如何隐藏C2通信?
通过Microsoft Detours库拦截NtDeviceIoControlFile函数,劫持AFD_RECV和AFD_GET_TDI_HANDLES IOCTL,阻止安全软件过滤网络连接,并防止socket过早关闭。