Giriş
Rusya’daki kurumları hedef alan zararlı bir kampanya olan HelloNet, ViPNet yazılımlarının güncelleme mekanizmasında yaşanan istismarları kullanmaktadır. Bu durum, hem devlet kurumları hem de kritik altyapılara yönelik tehditleri artırmaktadır.
Saldırı Nasıl Çalışıyor?
ViPNet, InfoTeCS tarafından geliştirilen bir dizi güvenlik ürünü olup, VPN, uç nokta koruma, ağ erişim koruması, güvenlik duvarı, sertifika yönetimi ve güvenli mesajlaşma gibi işlevler sunmaktadır. Rusya’da yaygın olarak kullanılan bu yazılım, özellikle yüksek değerli organizasyonlar arasında geniş bir kullanıma sahiptir ve sık sık saldırganlar tarafından hedef alınmaktadır.
Son kampanyada, saldırganlar kötü niyetli bir dosya olan wtsapi32.dll (HelloInjector olarak adlandırılan) dosyasını yerel ViPNet Güncelleme Sistemi dizinine yerleştirerek sistem başlangıcında itcsrvup64.exe aracılığıyla yüklenmesini sağlamışlardır. Bu DLL, svchost.exe sürecine enjekte edilen ilk aşama yükleyicisidir ve Windows üzerinde sonraki aşama yüklerine yükseltilmiş ayrıcalıklar kazandırarak yeniden başlatmalarda kalıcılık sağlamaktadır.
Etkilenen Sistemler
HelloNet kampanyası, aşağıdaki sektörlerdeki Rus kuruluşlarını etkilemiştir:
- Devlet kurumları
- Enerji sektörü
- Taşımacılık
- Eğitim
- Lojistik
Kaspersky araştırmacıları, HelloNet kampanyasının başlangıçta nasıl gerçekleştiği hakkında detay vermemektedir, ancak ViPNet’in güncelleme altyapısının doğrudan tehlikeye girmediğini belirtmektedirler.
Malware Toolset
HelloInjector, içerisinde gömülü yükünü çalıştırarak komut ve kontrol (C2) sunucusuyla iletişime geçmektedir. Bu yükler arasında:
- HelloProxy: Hafızada çalışarak ek modüller almak için C2 sunucusuyla bağlantı kurar.
- HelloExecutor: Komut çalıştırma ve ağ keşfi gerçekleştiren bir arka kapıdır.
- HelloCleaner: ViPNet kayıt verilerini silerek zararlı faaliyetleri gizler.
- HelloBackdoor: Rust tabanlı, dosya yükleme ve indirme ile komut yürütme yeteneklerine sahiptir.
Kaspersky, bu kampanyanın bilinmeyen bir Çince konuşan ileri düzey bir tehdit aktörüne (APT) atfedildiğini belirtmektedir, ancak bu atfın güvenilirliği düşüktür.
Çözüm ve Korunma
Kaspersky, ViPNet yazılımlarını çalıştıran sistemlerin dikkatli bir şekilde izlenmesini önermektedir. Özellikle aşağıdaki portlar üzerinden geçen trafik izlenmelidir:
- 5003
- 5060 (HelloProxy)
- 443 (HelloBackdoor)
Sistem güvenliğini sağlamak için güncellemelerin düzenli olarak yapılması ve potansiyel tehlikelere karşı proaktif bir yaklaşım sergilenmesi şarttır.
Sonuç
Okuyuculara, ViPNet yazılımlarını kullanan sistemlerde en kısa sürede güncellemeleri gerçekleştirmeleri, gerekli portları kapatmaları ve trafik izleme işlemlerini devreye almaları önerilmektedir. Siber güvenliğinizi sağlam tutmak için atılacak adımlar hayati öneme sahiptir.


