En ny kampagne, der misbruger ViPNet-opdateringer, har rettet sig mod russiske myndigheder og organisationer inden for energi, transport, uddannelse og logistik.

Forskere kalder kampagnen HelloNet. Den har angiveligt været aktiv siden mindst maj og bruger en ondsindet komponent, der skjuler sig i en legitim ViPNet-mappe.

Angriberne ser ikke ud til at have kompromitteret ViPNets officielle opdateringsinfrastruktur. I stedet skal de have ændret filer på allerede kompromitterede systemer for at misbruge den betroede software under opstart.

Angribere misbruger betroet ViPNet-software

ViPNet er en russisk pakke med sikkerhedsprodukter til virtuelle private netværk, endpointbeskyttelse, firewallkontrol, certifikatadministration, sikker kommunikation og filoverførsler.

Softwaren bruges i stor udstrækning i Rusland, særligt af myndigheder og regulerede organisationer. Derfor er den et attraktivt mål for trusselsaktører, der ønsker adgang til følsomme netværk.

I den seneste kampagne skal angriberne have placeret en ondsindet DLL-fil i den lokale mappe for ViPNet Update System. Når det legitime opdateringsprogram starter, indlæser det i stedet den angriberstyrede fil.

Teknikken kaldes DLL side-loading. Den lader malware køre via et betroet program, hvilket gør den ondsindede aktivitet sværere at opdage.

HelloNet-malware får vedvarende adgang

Den ondsindede fil, som forskerne kalder HelloInjector, fungerer som første trin i angrebskæden.

Ifølge oplysningerne injicerer den ondsindet kode i en Windows-systemproces. Det giver angriberne højere adgangsniveau og hjælper malwaren med at forblive aktiv efter en genstart.

Den første komponent indlæser derefter en anden hukommelsesbaseret komponent kaldet HelloProxy. Malwaren kontakter en ekstern kommando- og kontrolserver og henter yderligere moduler.

Forskerne identificerede flere værktøjer i HelloNet-værktøjskassen, herunder:

  • HelloExecutor, en bagdør der kan køre kommandoer og kortlægge det kompromitterede netværk
  • HelloCleaner, en komponent der fjerner ViPNet-logdata og skjuler angribernes aktivitet
  • HelloBackdoor, et Rust-baseret implantat der kan overføre filer og køre kommandoer

Tilsammen kan værktøjerne lade angribere bevare adgangen, indsamle oplysninger, bevæge sig i et netværk og mindske risikoen for opdagelse.

Den første indtrængningsmetode er ukendt

Forskerne har ikke fastslået, hvordan angriberne først fik adgang til de berørte systemer.

Den ændring af filer, som kampagnen med misbrug af ViPNet-opdateringer kræver, forudsætter normalt, at angriberen allerede har adgang til en enhed. Angrebet begynder derfor sandsynligvis med en anden indtrængningsmetode, før den ondsindede DLL-fil havner i ViPNet-mappen.

Forskerne har ikke sagt, at ViPNet i sig selv indeholder en sårbarhed, eller at virksomhedens centrale opdateringsservere har været udsat for et indbrud.

Forskellen er vigtig, fordi kampagnen ser ud til at udnytte tilliden til lokalt installeret software frem for en bekræftet fejl i produktets opdateringsmekanisme.

Mulig forbindelse til kinesisktalende gruppe

Forskere har foreløbigt koblet kampagnen til en uidentificeret kinesisktalende avanceret trusselsaktørgruppe.

Vurderingen er dog usikker. Beviserne omfatter en ubrugt reference til et kinesisk website og en spejlserver til download af malware, som ligger hos et kinesisk universitet.

Forskerne vurderer forbindelsen med lav sikkerhed og advarer om, at sporene også kan indgå i en falsk flag-operation.

Derfor er angribernes identitet og motiv fortsat uklare.

Organisationer bør overvåge ViPNet-systemer

Kampagnen med misbrug af ViPNet-opdateringer viser, hvorfor selv betroet sikkerhedssoftware kan blive et værdifuldt mål. Hvis angribere kan ændre filer, som et legitimt program bruger, kan de omgå grundlæggende sikkerhedskontroller og holde sig skjult længere.

Organisationer, der bruger ViPNet, bør kontrollere integriteten af filer i deres opdateringsmapper og undersøge uventede ændringer. De bør også overvåge usædvanlige netværksforbindelser, mistænkelige processer og tegn på, at nogen har ændret eller slettet sikkerhedslogfiler.

Til sidst bør administratorer begrænse skriveadgangen til softwareinstallationens mapper og sikre, at endpointbeskyttelsen kan opdage DLL side-loading.


0 svar til “Misbrug af ViPNet-opdateringer retter sig mod russiske myndigheder”