🚨 В России обнаружена новая кибершпионская кампания HelloNet
Для атаки используется механизм обновлений ViPNet, а после заражения — новый набор вредоносных инструментов для удаленного управления системой и сокрытия следов 👾
Под удар уже попали организации госсектора, промышленности, энергетики, транспорта, логистики и образования📄
В ходе расследования специалисты обнаружили целый набор ранее неизвестных вредоносных инструментов: HelloInjector, HelloProxy, HelloExecutor, HelloCleaner и HelloBackdoor❗️
📌 16 июля компания «ИнфоТеКС» выпустила официальный комментарий, подтвердив, что выявленный сценарий атаки возможен только при предварительной компрометации узла ViPNet Administrator доверенной сети. После этого злоумышленники могут распространить поддельное обновление через штатный механизм обновлений, что позволяет выполнить произвольный код на целевом устройстве.
В связи с этим «ИнфоТеКС» рекомендует:
🔴обновить ViPNet Client и ViPNet Administrator до версий, содержащих исправления;
🔴проверить инфраструктуру с использованием опубликованных YARA-правил, особенно если сеть взаимодействует с другими защищенными сетями;
🔴при выявлении признаков компрометации немедленно обратиться в техническую поддержку;
🔴проверить соблюдение базовых мер защиты: отсутствие у пользователей административных прав, актуальность антивирусной защиты и использование последних версий продуктов ViPNet.
🔗 Подробнее о технических особенностях атаки и рекомендациях специалистов — в статье↗️
Для атаки используется механизм обновлений ViPNet, а после заражения — новый набор вредоносных инструментов для удаленного управления системой и сокрытия следов 👾
Под удар уже попали организации госсектора, промышленности, энергетики, транспорта, логистики и образования📄
В ходе расследования специалисты обнаружили целый набор ранее неизвестных вредоносных инструментов: HelloInjector, HelloProxy, HelloExecutor, HelloCleaner и HelloBackdoor❗️
📌 16 июля компания «ИнфоТеКС» выпустила официальный комментарий, подтвердив, что выявленный сценарий атаки возможен только при предварительной компрометации узла ViPNet Administrator доверенной сети. После этого злоумышленники могут распространить поддельное обновление через штатный механизм обновлений, что позволяет выполнить произвольный код на целевом устройстве.
В связи с этим «ИнфоТеКС» рекомендует:
🔴обновить ViPNet Client и ViPNet Administrator до версий, содержащих исправления;
🔴проверить инфраструктуру с использованием опубликованных YARA-правил, особенно если сеть взаимодействует с другими защищенными сетями;
🔴при выявлении признаков компрометации немедленно обратиться в техническую поддержку;
🔴проверить соблюдение базовых мер защиты: отсутствие у пользователей административных прав, актуальность антивирусной защиты и использование последних версий продуктов ViPNet.
🔗 Подробнее о технических особенностях атаки и рекомендациях специалистов — в статье↗️