🎯 Contexte

Source : BleepingComputer, publié le 19 juillet 2026. Kaspersky a documenté une campagne active baptisée HelloNet, ciblant des organisations russes via l’abus du mécanisme de mise à jour du logiciel ViPNet, suite de produits de sécurité réseau développée par InfoTeCS et certifiée pour usage gouvernemental en Russie.

🔍 Vecteur d’attaque

Les attaquants ont placé un fichier malveillant (wtsapi32.dll, nommé HelloInjector) dans le répertoire local du système de mise à jour ViPNet. Ce fichier est chargé latéralement (DLL sideloading) au démarrage du système via le processus légitime itcsrvup64.exe. HelloInjector injecte ensuite dans svchost.exe pour obtenir des privilèges élevés et assurer la persistance au redémarrage. Kaspersky ne précise pas le vecteur d’accès initial ni ne confirme une compromission de l’infrastructure de mise à jour ViPNet elle-même.

🛠️ Arsenal malveillant

  • HelloInjector : loader DLL de premier niveau, injecte dans svchost.exe
  • HelloProxy : payload exécuté en mémoire, agit comme proxy et contacte le C2 ; utilise les ports 5003 et 5060
  • HelloExecutor : backdoor permettant l’exécution de commandes et la reconnaissance réseau
  • HelloCleaner : outil de suppression des logs ViPNet pour effacer les traces
  • HelloBackdoor : implant écrit en Rust, supporte l’upload/download de fichiers et l’exécution de commandes ; utilise le port 443

🏭 Secteurs ciblés

Gouvernement, énergie, transport, éducation, logistique.

🌐 Attribution

Kaspersky attribue provisoirement la campagne à un groupe APT sinophone non identifié, avec une confiance faible. Les indices reposent sur une chaîne inutilisée référençant sina.com et un miroir de téléchargement hébergé par l’Université des Sciences et Technologies de Chine. Les chercheurs n’excluent pas une opération sous fausse bannière.

📄 Nature de l’article

Publication de recherche technique par Kaspersky, relayée par BleepingComputer, visant à documenter une campagne APT active et à fournir des indicateurs de surveillance aux équipes de sécurité.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • HelloNet (state-sponsored) —

TTP

  • T1574.002 — Hijack Execution Flow: DLL Side-Loading (Defense Evasion)
  • T1055 — Process Injection (Defense Evasion)
  • T1055.003 — Process Injection: Thread Execution Hijacking (Defense Evasion)
  • T1547 — Boot or Logon Autostart Execution (Persistence)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
  • T1090 — Proxy (Command and Control)
  • T1070 — Indicator Removal (Defense Evasion)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1105 — Ingress Tool Transfer (Command and Control)
  • T1082 — System Information Discovery (Discovery)

IOC

  • Fichiers : wtsapi32.dll

Malware / Outils

  • HelloInjector (loader)
  • HelloProxy (other)
  • HelloExecutor (backdoor)
  • HelloCleaner (tool)
  • HelloBackdoor (backdoor)

🟡 Indice de vérification factuelle : 61/100 (moyenne)

  • ✅ bleepingcomputer.com — source reconnue (liste interne) (20pts)
  • ✅ 3137 chars — texte complet (15pts)
  • ✅ 1 IOC(s) (6pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 10 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ✅ acteur(s) identifié(s) : HelloNet (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.bleepingcomputer.com/news/security/hackers-abuse-vipnet-software-to-target-russian-govt-agencies/

🖴 Archive : https://web.archive.org/web/20260720094930/https://www.bleepingcomputer.com/news/security/hackers-abuse-vipnet-software-to-target-russian-govt-agencies/