En ny kampanje som misbruker ViPNet-oppdateringer har rettet seg mot russiske myndigheter og organisasjoner innen energi, transport, utdanning og logistikk.
Forskere kaller kampanjen HelloNet. Den skal ha vært aktiv siden minst mai og bruker en ondsinnet komponent som skjuler seg i en legitim ViPNet-mappe.
Angriperne ser ikke ut til å ha kompromittert ViPNets offisielle oppdateringsinfrastruktur. I stedet skal de ha endret filer på allerede kompromitterte systemer for å misbruke den pålitelige programvaren ved oppstart.
Angripere misbruker pålitelig ViPNet-programvare
ViPNet er en russisk pakke med sikkerhetsprodukter for virtuelle private nettverk, endepunktsbeskyttelse, brannmurkontroller, sertifikatadministrasjon, sikker meldingsutveksling og filoverføringer.
Programvaren brukes i stor grad i Russland, særlig av myndigheter og regulerte organisasjoner. Derfor er den et attraktivt mål for trusselaktører som ønsker tilgang til sensitive nettverk.
I den nyeste kampanjen skal angriperne ha plassert en ondsinnet DLL-fil i den lokale mappen for ViPNet Update System. Når det legitime oppdateringsprogrammet starter, laster det i stedet den angriperstyrte filen.
Teknikken kalles DLL side-loading. Den lar skadevare kjøre via et pålitelig program, noe som gjør den ondsinnede aktiviteten vanskeligere å oppdage.
HelloNet-skadevare får vedvarende tilgang
Den ondsinnede filen, som forskerne kaller HelloInjector, fungerer som det første trinnet i angrepskjeden.
Ifølge opplysningene injiserer den ondsinnet kode i en Windows-systemprosess. Det gir angriperne høyere tilgangsnivå og hjelper skadevaren med å forbli aktiv etter en omstart.
Den første komponenten laster deretter inn en annen minnebasert komponent kalt HelloProxy. Skadevaren kontakter en ekstern kommando- og kontrollserver og henter ytterligere moduler.
Forskerne identifiserte flere verktøy i HelloNet-verktøykassen, blant annet:
- HelloExecutor, en bakdør som kan kjøre kommandoer og kartlegge det kompromitterte nettverket
- HelloCleaner, en komponent som fjerner ViPNet-loggdata og skjuler angripernes aktivitet
- HelloBackdoor, et Rust-basert implantat som kan overføre filer og kjøre kommandoer
Sammen kan verktøyene la angripere beholde tilgang, samle inn informasjon, bevege seg i et nettverk og redusere risikoen for oppdagelse.
Den første inntrengningsmetoden er ukjent
Forskerne har ikke fastslått hvordan angriperne først fikk tilgang til de berørte systemene.
Endringen av filer som kreves for kampanjen med misbruk av ViPNet-oppdateringer, forutsetter normalt at angriperen allerede har tilgang til en enhet. Angrepet begynner derfor sannsynligvis med en annen inntrengningsmetode før den ondsinnede DLL-filen havner i ViPNet-mappen.
Forskerne har ikke sagt at ViPNet i seg selv inneholder en sårbarhet eller at selskapets sentrale oppdateringsservere har blitt utsatt for innbrudd.
Forskjellen er viktig fordi kampanjen ser ut til å utnytte tilliten til lokalt installert programvare, heller enn en bekreftet feil i produktets oppdateringsmekanisme.
Mulig kobling til kinesisktalende gruppe
Forskere har foreløpig koblet kampanjen til en uidentifisert kinesisktalende avansert trusselaktørgruppe.
Vurderingen er imidlertid usikker. Bevisene omfatter en ubrukt referanse til et kinesisk nettsted og en speilserver for nedlasting av skadevare som ligger hos et kinesisk universitet.
Forskerne vurderer koblingen med lav sikkerhet og advarer om at sporene også kan inngå i en falsk flagg-operasjon.
Derfor er angripernes identitet og motiv fortsatt uklare.
Organisasjoner bør overvåke ViPNet-systemer
Kampanjen med misbruk av ViPNet-oppdateringer viser hvorfor selv pålitelig sikkerhetsprogramvare kan bli et verdifullt mål. Hvis angripere kan endre filer som et legitimt program bruker, kan de omgå grunnleggende sikkerhetskontroller og holde seg skjult lenger.
Organisasjoner som bruker ViPNet, bør kontrollere integriteten til filer i oppdateringsmappene sine og undersøke uventede endringer. De bør også overvåke uvanlige nettverkstilkoblinger, mistenkelige prosesser og tegn på at noen har endret eller slettet sikkerhetslogger.
Til slutt bør administratorer begrense skrivetilgang til programvarens installasjonsmapper og sørge for at endepunktsbeskyttelsen kan oppdage DLL side-loading.


0 responses to “Misbruk av ViPNet-oppdateringer retter seg mot russiske myndigheter”