En ny kampanj som missbrukar ViPNet-uppdateringar har riktats mot ryska myndigheter och organisationer inom energi, transport, utbildning och logistik.

Forskare kallar kampanjen HelloNet. Den har enligt uppgifter varit aktiv sedan åtminstone maj och använder en skadlig komponent som gömmer sig i en legitim ViPNet-mapp.

Angriparna verkar inte ha komprometterat ViPNets officiella uppdateringsinfrastruktur. I stället ska de ha ändrat filer på redan komprometterade system för att missbruka den betrodda programvaran vid uppstart.

Angripare missbrukar betrodd ViPNet-programvara

ViPNet är en rysk svit av säkerhetsprodukter för virtuella privata nätverk, ändpunktsskydd, brandväggskontroller, certifikathantering, säker meddelandehantering och filöverföringar.

Programvaran används i stor utsträckning i Ryssland, särskilt av myndigheter och reglerade organisationer. Därför utgör den ett attraktivt mål för hotaktörer som vill få tillgång till känsliga nätverk.

I den senaste kampanjen ska angriparna ha placerat en skadlig DLL-fil i den lokala mappen för ViPNet Update System. När det legitima uppdateringsprogrammet startar laddar det i stället den angriparstyrda filen.

Tekniken kallas DLL side-loading. Den låter skadlig kod köras via ett betrott program, vilket gör den skadliga aktiviteten svårare att upptäcka.

HelloNet-skadlig kod får varaktig åtkomst

Den skadliga filen, som forskarna kallar HelloInjector, fungerar som det första steget i angreppskedjan.

Enligt uppgifter injicerar den skadlig kod i en Windows-systemprocess. Det ger angriparna högre behörighet och hjälper skadlig kod att fortsätta vara aktiv efter en omstart.

Den första komponenten laddar sedan en annan minnesbaserad komponent med namnet HelloProxy. Skadlig kod kontaktar en extern kommando- och kontrollserver och hämtar ytterligare moduler.

Forskarna identifierade flera verktyg i HelloNet-verktygslådan, bland annat:

  • HelloExecutor, en bakdörr som kan köra kommandon och kartlägga det komprometterade nätverket
  • HelloCleaner, en komponent som tar bort ViPNet-loggdata och döljer angriparnas aktivitet
  • HelloBackdoor, en Rust-baserad implantat som kan överföra filer och köra kommandon

Tillsammans kan verktygen låta angripare behålla åtkomst, samla in information, röra sig i ett nätverk och minska risken för upptäckt.

Den första intrångsmetoden är okänd

Forskarna har inte fastställt hur angriparna först fick åtkomst till de berörda systemen.

Ändringen av filer som krävs för kampanjen med missbruk av ViPNet-uppdateringar förutsätter normalt att angriparen redan har åtkomst till en enhet. Angreppet börjar därför sannolikt med en annan intrångsmetod innan den skadliga DLL-filen hamnar i ViPNet-mappen.

Forskarna har inte sagt att ViPNet i sig innehåller en sårbarhet eller att företagets centrala uppdateringsservrar har utsatts för intrång.

Skillnaden är viktig eftersom kampanjen verkar utnyttja förtroendet för lokalt installerad programvara, snarare än en bekräftad brist i produktens uppdateringsmekanism.

Möjlig koppling till kinesisktalande grupp

Forskare har preliminärt kopplat kampanjen till en oidentifierad kinesisktalande avancerad hotaktörsgrupp.

Bedömningen är dock osäker. Bevisen omfattar en oanvänd referens till en kinesisk webbplats och en spegelserver för nedladdning av skadlig kod som finns hos ett kinesiskt universitet.

Forskarna bedömer kopplingen med låg säkerhet och varnar för att ledtrådarna även kan ingå i en falsk flagg-operation.

Därför är angriparnas identitet och motiv fortfarande oklara.

Organisationer bör övervaka ViPNet-system

Kampanjen med missbruk av ViPNet-uppdateringar visar varför även betrodd säkerhetsprogramvara kan bli ett värdefullt mål. Om angripare kan ändra filer som ett legitimt program använder kan de kringgå grundläggande säkerhetskontroller och hålla sig dolda längre.

Organisationer som använder ViPNet bör kontrollera integriteten hos filer i sina uppdateringsmappar och utreda oväntade förändringar. De bör också övervaka ovanliga nätverksanslutningar, misstänkta processer och tecken på att någon har ändrat eller raderat säkerhetsloggar.

Slutligen bör administratörer begränsa skrivåtkomsten till programvarans installationsmappar och se till att ändpunktsskyddet kan upptäcka DLL side-loading.


0 svar till ”Missbruk av ViPNet-uppdateringar riktas mot ryska myndigheter”