برترین نماینده کسپرسکی در غرب آسیا

کمپین HelloNet: سوءاستفاده از سیستم آپدیت نرم‌افزار برای نفوذ به زیرساخت‌های حساس

Telegram
WhatsApp
LinkedIn

کمپین HelloNet: سوءاستفاده از سیستم آپدیت نرم‌افزار برای نفوذ به زیرساخت‌های حساس

کمپین HelloNet حمله به سیستم آپدیت ViPNet

کمپین HelloNet حمله به سیستم آپدیت ViPNet

تیم تحقیقاتی GReAT کسپرسکی یک کمپین سایبری پیچیده به نام HelloNet را شناسایی کرده که حداقل از مه ۲۰۲۶ فعال بوده و سازمان‌های بزرگ دولتی، انرژی، حمل‌ونقل، آموزش و صنعت را هدف قرار داده است. آنچه این کمپین را از موارد مشابه متمایز می‌کند، روشی است که مهاجمان به‌جای حمله مستقیم به زیرساخت، از سیستم آپدیت یک نرم‌افزار امنیتی قانونی و مورداعتماد — یعنی ViPNet — برای نفوذ استفاده کردهاند. این روش نشان می‌دهد که اعتماد کورکورانه به نرم‌افزار امنیتی، بدون بررسی منظم فرآیند آپدیت آن، می‌تواند خطرناک باشد.

روش نفوذ HelloNet: سوءاستفاده از DLL Sideloading

مهاجمان با قرار دادن یک فایل DLL مخرب به نام wtsapi32.dll در مسیر نصب ViPNet، باعث می‌شوند فایل اجرایی قانونی این نرم‌افزار، یعنی itcsrvup64.exe، به‌طور خودکار در زمان راه‌اندازی سیستم، این فایل مخرب را بارگذاری کند — تکنیکی شناخته‌شده به نام DLL Sideloading. این روش به مهاجمان اجازه می‌دهد بدون درگیر در ردارهای امضا و با تکیه بر اعتماد سیستم به نرم‌افزارهای امضاشده، کد مخرب خود را اجرا کنند.

ابزارهای کمپین HelloNet

  • HelloInjector (wtsapi32.dll): یک لودر که کد مخرب را درون پروسه‌های svchost.exe تزریق می‌کند.
  • HelloProxy: پروکسی پنهان و لودر ثانویه که توابع شبکه ویندوز را رهگیری کرده و روی پورت‌های ۵۰۰۳ و ۵۰۶۰ گوش می‌دهد.
  • HelloExecutor: بکدری برای اجرای دستورات شناسایی، از جمله شمارش کاربران و پیکربندی شبکه.
  • HelloBackdoor (مبتنی بر Rust): بر روی پورت ۴۴۳ گوش می‌دهد و قابلیت‌های آپلود/دانلود فایل، اجرای دستور و خودحذفی دارد.
  • HelloCleaner: ابزاری برای حذف فایل‌های لاگ نرم‌افزار ViPNet به‌منظور پاک‌کردن رد پای حمله.

تحلیل روند کامل حمله

پس از استقرار HelloInjector، مهاجمان اقدامات شناسایی مانند شمارش کاربران و گروه‌ها، پیکربندی شبکه و فهرست دایرکتوری‌های نصب ViPNet را انجام می‌دهند. سپس با استفاده از نسخه‌های تغییرنام یافته ابزارهای PuTTY/Plink (مانند frontpage.exe)، یک تانل SSH معکوس به سمت زیرساخت مهاجمان ایجاد می‌کنند. در مراحل پایانی، مهاجمان سرویس‌های پایداری جدید ایجاد می‌کنند، رجیستری را دستکاری می‌کنند، لاگ‌ها را پاک می‌کنند و داده‌های سرقتی را فشرده‌سازی می‌کنند.

چرا این تهدید برای سازمان‌های ایرانی مهم است؟

هرچند نرم‌افزار ViPNet مورد استفاده در ایران نیست، الگوی حمله بسیار فراگیرتر از یک نرم‌افزار خاص است: هر سازمانی که از نرم‌افزارهای امنیتی، آنتی‌ویروس یا هر نرم‌افزار دیگری با سیستم آپدیت خودکار استفاده می‌کند، در معرض ریسک مشابه قرار دارد. سازمان‌های دولتی و زیرساختی ایرانی، که از دهها نرم‌افزار تخصصی برای مدیریت و امنیت نصب کردهاند، باید بدانند هر سیستم آپدیتی که مجوز نوشتن در دایرکتوری قابل‌نوشتن را دارد، یک در پوتانسیل بالقوه برای مهاجمان است.

نشانه‌های هشدار و IOC‌ها

  • فایل‌های مشکوک در مسیر نصب نرم‌افزار: وجود wtsapi32.dll، frontpage.exe (PuTTY/Plink تغییرنام‌داده‌شده) یا autoit3.exe.
  • اجرای فایل از مسیرهای قابل‌نوشتن: اجرای برنامه از %TEMP%، %ProgramData% یا C:UsersPublic.
  • تزریق کد غیرمعمول: تزریق کد از فرآیندهای سیستم آپدیت به درون svchost.exe.
  • گوش دادن روی پورت‌های غیرمعمول: پورت‌های ۵۰۰۳، ۵۰۶۰ و ۴۴۳.
  • تانل SSH خروجی غیرمجاز: اتصالات معکوس به سمت سرورهای فرماندهی مهاجم.

توصیه‌های عملی برای سازمان‌ها

  1. بررسی امضای دیجیتال: برای هر نرم‌افزار حساس، اعتبار امضای PE و header فایل‌ها را بررسی کنید، نه فقط نام فایل.
  2. محدودکردن مجوز نوشتن: مسیرهای نصب نرم‌افزارهای امنیتی نباید قابل‌نوشتن توسط کاربر عادی باشد.
  3. استفاده از EDR برای تزریق کد: راهکارهای EDR قادر به شناسایی تزریق کد بین فرآیند‌ها (مانند تزریق به svchost.exe).
  4. پایش شبکه: بررسی اتصالات خروجی غیرمعمول و تونل‌های SSH مشکوک.
  5. کنترل دسترسی نوشتن: محدود کردن دسترسی نوشتن به مسیرهای نصب نرم‌افزارهای حساس.

جمع‌بندی

کمپین HelloNet یادآور مهمی است از اینکه هیچ نرم‌افزاری، حتی اگر امنیتی باشد، از حمله مصون نیست. دفاع مؤثر نیازمند پایش مداوم یکپارچه از رفتار فرآیندها، ترافیک شبکه و یکپارچگی با EDR/XDR است، نه اتکا به آنتی‌ویروس سنتی. جزئیات کامل فنی این گزارش در مقاله اصلی کسپرسکی روی Securelist در دسترس است.


مشاوره امنیتی رایگان با کارشناسان فدک رایان

اگر سازمان شما هم از نرم‌افزارهای تخصصی با سیستم آپدیت خاص استفاده می‌کند و می‌خواهید مطمئن شوید در برابر حملات مشابه DLL Sideloading ایمن هستید، کارشناسان فدک رایان با راهکارهای EDR و XDR کسپرسکی آماده پاسخگویی به سؤالات شما هستند. برای دریافت مشاوره تخصصی یا بررسی وضعیت امنیتی سازمان، همین امروز از طریق صفحه تماس با ما با ما در ارتباط باشید؛ کارشناسان ما در اسرع وقت پاسخگوی سؤالات شما خواهند بود.