تیم تحقیقاتی GReAT کسپرسکی یک کمپین سایبری پیچیده به نام HelloNet را شناسایی کرده که حداقل از مه ۲۰۲۶ فعال بوده و سازمانهای بزرگ دولتی، انرژی، حملونقل، آموزش و صنعت را هدف قرار داده است. آنچه این کمپین را از موارد مشابه متمایز میکند، روشی است که مهاجمان بهجای حمله مستقیم به زیرساخت، از سیستم آپدیت یک نرمافزار امنیتی قانونی و مورداعتماد — یعنی ViPNet — برای نفوذ استفاده کردهاند. این روش نشان میدهد که اعتماد کورکورانه به نرمافزار امنیتی، بدون بررسی منظم فرآیند آپدیت آن، میتواند خطرناک باشد.
روش نفوذ HelloNet: سوءاستفاده از DLL Sideloading
مهاجمان با قرار دادن یک فایل DLL مخرب به نام wtsapi32.dll در مسیر نصب ViPNet، باعث میشوند فایل اجرایی قانونی این نرمافزار، یعنی itcsrvup64.exe، بهطور خودکار در زمان راهاندازی سیستم، این فایل مخرب را بارگذاری کند — تکنیکی شناختهشده به نام DLL Sideloading. این روش به مهاجمان اجازه میدهد بدون درگیر در ردارهای امضا و با تکیه بر اعتماد سیستم به نرمافزارهای امضاشده، کد مخرب خود را اجرا کنند.
ابزارهای کمپین HelloNet
- HelloInjector (wtsapi32.dll): یک لودر که کد مخرب را درون پروسههای svchost.exe تزریق میکند.
- HelloProxy: پروکسی پنهان و لودر ثانویه که توابع شبکه ویندوز را رهگیری کرده و روی پورتهای ۵۰۰۳ و ۵۰۶۰ گوش میدهد.
- HelloExecutor: بکدری برای اجرای دستورات شناسایی، از جمله شمارش کاربران و پیکربندی شبکه.
- HelloBackdoor (مبتنی بر Rust): بر روی پورت ۴۴۳ گوش میدهد و قابلیتهای آپلود/دانلود فایل، اجرای دستور و خودحذفی دارد.
- HelloCleaner: ابزاری برای حذف فایلهای لاگ نرمافزار ViPNet بهمنظور پاککردن رد پای حمله.
تحلیل روند کامل حمله
پس از استقرار HelloInjector، مهاجمان اقدامات شناسایی مانند شمارش کاربران و گروهها، پیکربندی شبکه و فهرست دایرکتوریهای نصب ViPNet را انجام میدهند. سپس با استفاده از نسخههای تغییرنام یافته ابزارهای PuTTY/Plink (مانند frontpage.exe)، یک تانل SSH معکوس به سمت زیرساخت مهاجمان ایجاد میکنند. در مراحل پایانی، مهاجمان سرویسهای پایداری جدید ایجاد میکنند، رجیستری را دستکاری میکنند، لاگها را پاک میکنند و دادههای سرقتی را فشردهسازی میکنند.
چرا این تهدید برای سازمانهای ایرانی مهم است؟
هرچند نرمافزار ViPNet مورد استفاده در ایران نیست، الگوی حمله بسیار فراگیرتر از یک نرمافزار خاص است: هر سازمانی که از نرمافزارهای امنیتی، آنتیویروس یا هر نرمافزار دیگری با سیستم آپدیت خودکار استفاده میکند، در معرض ریسک مشابه قرار دارد. سازمانهای دولتی و زیرساختی ایرانی، که از دهها نرمافزار تخصصی برای مدیریت و امنیت نصب کردهاند، باید بدانند هر سیستم آپدیتی که مجوز نوشتن در دایرکتوری قابلنوشتن را دارد، یک در پوتانسیل بالقوه برای مهاجمان است.
نشانههای هشدار و IOCها
- فایلهای مشکوک در مسیر نصب نرمافزار: وجود wtsapi32.dll، frontpage.exe (PuTTY/Plink تغییرنامدادهشده) یا autoit3.exe.
- اجرای فایل از مسیرهای قابلنوشتن: اجرای برنامه از %TEMP%، %ProgramData% یا C:UsersPublic.
- تزریق کد غیرمعمول: تزریق کد از فرآیندهای سیستم آپدیت به درون svchost.exe.
- گوش دادن روی پورتهای غیرمعمول: پورتهای ۵۰۰۳، ۵۰۶۰ و ۴۴۳.
- تانل SSH خروجی غیرمجاز: اتصالات معکوس به سمت سرورهای فرماندهی مهاجم.
توصیههای عملی برای سازمانها
- بررسی امضای دیجیتال: برای هر نرمافزار حساس، اعتبار امضای PE و header فایلها را بررسی کنید، نه فقط نام فایل.
- محدودکردن مجوز نوشتن: مسیرهای نصب نرمافزارهای امنیتی نباید قابلنوشتن توسط کاربر عادی باشد.
- استفاده از EDR برای تزریق کد: راهکارهای EDR قادر به شناسایی تزریق کد بین فرآیندها (مانند تزریق به svchost.exe).
- پایش شبکه: بررسی اتصالات خروجی غیرمعمول و تونلهای SSH مشکوک.
- کنترل دسترسی نوشتن: محدود کردن دسترسی نوشتن به مسیرهای نصب نرمافزارهای حساس.
جمعبندی
کمپین HelloNet یادآور مهمی است از اینکه هیچ نرمافزاری، حتی اگر امنیتی باشد، از حمله مصون نیست. دفاع مؤثر نیازمند پایش مداوم یکپارچه از رفتار فرآیندها، ترافیک شبکه و یکپارچگی با EDR/XDR است، نه اتکا به آنتیویروس سنتی. جزئیات کامل فنی این گزارش در مقاله اصلی کسپرسکی روی Securelist در دسترس است.
مشاوره امنیتی رایگان با کارشناسان فدک رایان
اگر سازمان شما هم از نرمافزارهای تخصصی با سیستم آپدیت خاص استفاده میکند و میخواهید مطمئن شوید در برابر حملات مشابه DLL Sideloading ایمن هستید، کارشناسان فدک رایان با راهکارهای EDR و XDR کسپرسکی آماده پاسخگویی به سؤالات شما هستند. برای دریافت مشاوره تخصصی یا بررسی وضعیت امنیتی سازمان، همین امروز از طریق صفحه تماس با ما با ما در ارتباط باشید؛ کارشناسان ما در اسرع وقت پاسخگوی سؤالات شما خواهند بود.