Hackers abusan del software ViPNet para atacar agencias gubernamentales rusas

ViPNet es una familia de productos de seguridad informática rusa desarrollada por InfoTeCS, que proporciona protección de VPN, endpoints y acceso a la red, cortafuegos, gestión de certificados, administración centralizada, mensajería segura y transferencia de archivos. La herramienta se utiliza comúnmente en Rusia, donde está certificada por las autoridades para su uso en entornos gubernamentales y regulados. Debido a su alcance en el mercado ruso, especialmente entre organizaciones de alto valor, ha sido atacada con frecuencia por hackers.

En abril de 2025, Kaspersky informó que actores de amenazas se hicieron pasar por una actualización de ViPNet en ataques. En la campaña más reciente, los atacantes colocaron un archivo malicioso (wtsapi32.dll, llamado HelloInjector) dentro del directorio local del sistema de actualización de ViPNet para que se cargara lateralmente al inicio del sistema a través del ejecutable legítimo itcsrvup64.exe. Este DLL es el cargador de primera etapa que se inyecta en el proceso svchost.exe, otorgando a los payloads de siguiente etapa privilegios elevados en Windows y persistencia a través de reinicios. Kaspersky no describe exactamente cómo los atacantes obtuvieron acceso inicial para realizar este cambio de archivo, ni afirma que la infraestructura de actualización de ViPNet haya sido comprometida.

HelloInjector ejecuta su payload incrustado, al que Kaspersky nombró HelloProxy, en memoria y se comunica con el servidor de comando y control (C2) para recibir módulos adicionales. Uno de estos módulos es HelloExecutor, un backdoor que puede ejecutar comandos y realizar reconocimiento de red en el host. Otro es HelloCleaner, una herramienta que elimina los datos de registro de ViPNet para ocultar la actividad maliciosa. Un tercer implante llamado HelloBackdoor está basado en Rust y admite la carga y descarga de archivos, así como la ejecución de comandos.

Kaspersky ha atribuido tentativamente la campaña a un grupo APT no identificado de habla china. Sin embargo, los investigadores subrayaron que la evidencia es débil, basándose principalmente en una cadena no utilizada que hace referencia al sitio web chino sina.com y un espejo de descarga de malware alojado por la Universidad de Ciencia y Tecnología de China. Como resultado, asignan a la atribución una baja confianza y no descartan la posibilidad de una operación de bandera falsa. La firma de ciberseguridad recomienda una monitorización exhaustiva de los sistemas que ejecutan software ViPNet, particularmente el tráfico que pasa a través de los puertos 5003, 5060 (HelloProxy) y 443 (HelloBackdoor).

image
image
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *