TeknoFiber Logo
Son Dakika
Rusya'daki Hükümet Kurumlarına Yönelik ViPNet Yazılımı Saldırısı GündemdeHindistan'ın İlk Özel Geliştirilen Roketi Vikram-1, Başarılı Bir İlk Fırlatma GerçekleştirdiNetflix, Ben Affleck'in AI Film Yapım Girişimini 587 Milyon Dolar Karşılığında Satın AldıKieran Hebden'den Okunması Zor Bir Proje: Müzik ve Sanatın Yeni Yüzü7-Zip Güncellemesi: Uzaktan Kod Çalıştırma Açığı KapatıldıYapay Zeka, Ön Onay Sürecini Kolaylaştıracak mı?Fransa, Polymarket'e Erişimi Kısıtlamada Kararlı Adımlar AtıyorWaymo, San Francisco'daki Robotaksi Servisini Yeniden BaşlattıDave Eggers: ChatGPT, Eğitmenlerin Hayatını Olumsuz EtkiliyorAbbott'tan Siber Güvenlik İhlalleri: İki Ayrı Olay İnceleniyorRusya'daki Hükümet Kurumlarına Yönelik ViPNet Yazılımı Saldırısı GündemdeHindistan'ın İlk Özel Geliştirilen Roketi Vikram-1, Başarılı Bir İlk Fırlatma GerçekleştirdiNetflix, Ben Affleck'in AI Film Yapım Girişimini 587 Milyon Dolar Karşılığında Satın AldıKieran Hebden'den Okunması Zor Bir Proje: Müzik ve Sanatın Yeni Yüzü7-Zip Güncellemesi: Uzaktan Kod Çalıştırma Açığı KapatıldıYapay Zeka, Ön Onay Sürecini Kolaylaştıracak mı?Fransa, Polymarket'e Erişimi Kısıtlamada Kararlı Adımlar AtıyorWaymo, San Francisco'daki Robotaksi Servisini Yeniden BaşlattıDave Eggers: ChatGPT, Eğitmenlerin Hayatını Olumsuz EtkiliyorAbbott'tan Siber Güvenlik İhlalleri: İki Ayrı Olay İnceleniyorRusya'daki Hükümet Kurumlarına Yönelik ViPNet Yazılımı Saldırısı GündemdeHindistan'ın İlk Özel Geliştirilen Roketi Vikram-1, Başarılı Bir İlk Fırlatma GerçekleştirdiNetflix, Ben Affleck'in AI Film Yapım Girişimini 587 Milyon Dolar Karşılığında Satın AldıKieran Hebden'den Okunması Zor Bir Proje: Müzik ve Sanatın Yeni Yüzü7-Zip Güncellemesi: Uzaktan Kod Çalıştırma Açığı KapatıldıYapay Zeka, Ön Onay Sürecini Kolaylaştıracak mı?Fransa, Polymarket'e Erişimi Kısıtlamada Kararlı Adımlar AtıyorWaymo, San Francisco'daki Robotaksi Servisini Yeniden BaşlattıDave Eggers: ChatGPT, Eğitmenlerin Hayatını Olumsuz EtkiliyorAbbott'tan Siber Güvenlik İhlalleri: İki Ayrı Olay İnceleniyor
Siber Güvenlik

Rusya'daki Hükümet Kurumlarına Yönelik ViPNet Yazılımı Saldırısı Gündemde

Kaspersky, ViPNet yazılımını hedef alan HelloNet kampanyasının Rus hükümet kurumlarını tehdit ettiğini duyurdu.

Burak ArslanBurak Arslan·
Rusya'daki Hükümet Kurumlarına Yönelik ViPNet Yazılımı Saldırısı Gündemde

Görsel kaynağı: bleepstatic.com

Paylaş:

Son zamanlarda, Rusya'daki hükümet kurumları ve diğer önemli kuruluşlar, ViPNet özel ağ yazılımı aracılığıyla hedef alınan bir siber saldırı kampanyası ile karşı karşıya. Kaspersky araştırmacıları, bu kampanyanın 'HelloNet' adıyla bilindiğini ve en azından Mayıs ayından bu yana aktif olduğunu bildiriyor.

HelloNet, kötü niyetli bir yüklemenin yanı sıra bir proxy ve ek kötü amaçlı yazılımları yüklemek için bir yükleyici işlevi görüyor. Saldırılar, hükümet, enerji, ulaşım, eğitim ve lojistik sektörlerindeki kuruluşları etkiliyor.

ViPNet, InfoTeCS tarafından geliştirilen bir dizi Rus bilgi güvenliği ürünüdür. Bu yazılım, VPN, uç nokta koruması, ağ erişim koruması, güvenlik duvarı, sertifika yönetimi, merkezi yönetim ve güvenli mesajlaşma ile dosya transferi gibi hizmetler sunmaktadır. Rusya'da yaygın olarak kullanılan bu araç, hükümet ve diğer düzenlenmiş ortamlarda kullanım için yetkililer tarafından onaylanmıştır.

ViPNet'in, yüksek değerli kuruluşlar arasında yaygın olması nedeniyle siber suçlular tarafından sıkça hedef alındığı biliniyor. Kaspersky, Nisan 2025'te ViPNet güncellemelerini taklit eden saldırılar gerçekleştirildiğini bildirmişti.

Son kampanyada, saldırganlar yerel ViPNet Güncelleme Sistemi dizinine kötü niyetli bir dosya (wtsapi32.dll, 'HelloInjector' olarak adlandırılmış) yerleştirdi. Bu dosya, sistem başlangıcında meşru bir dosya olan itcsrvup64.exe aracılığıyla yükleniyor. HelloInjector, ilk aşama yükleyici olarak svchost.exe işlemine enjekte edilerek, sonraki aşama yüklemelerine Windows üzerinde yükseltilmiş ayrıcalıklar sağlıyor ve yeniden başlatmalarda kalıcılık kazanıyor.

Kaspersky, saldırganların bu dosya değişikliğini gerçekleştirmek için ilk erişimi nasıl elde ettiğini tam olarak açıklamıyor ve ViPNet'in güncelleme altyapısının kendisinin tehlikeye atıldığını iddia etmiyor. HelloInjector, gömülü yüklemesini bellekte çalıştırarak, komut ve kontrol (C2) sunucusuyla iletişim kurarak ek modüller alıyor.

Bu modüllerden biri HelloExecutor olup, komutları çalıştırma ve ağ keşfi yapma yeteneğine sahip bir arka kapıdır. Diğer bir modül olan HelloCleaner ise ViPNet günlük verilerini silerek kötü niyetli faaliyetleri gizlemeye yardımcı oluyor. Rust tabanlı bir başka implant olan HelloBackdoor, dosya yükleme ve indirme işlemlerini destekleyerek komut çalıştırma yeteneği sunuyor.

Kaspersky, bu kampanyayı tanımlamak için henüz belirsiz bir Çince konuşan gelişmiş kalıcı tehdit (APT) grubuna atıfta bulundu. Ancak araştırmacılar, bu atamanın zayıf kanıtlara dayandığını belirtiyor ve bir Çin web sitesi olan sina.com ile Çin Bilim ve Teknoloji Üniversitesi'nde barındırılan bir kötü amaçlı yazılım indirme aynasına dayanarak bu atamayı yapıyorlar. Bu nedenle, atama için düşük güven düzeyi belirtiyorlar ve yanlış bayrak operasyonu olasılığını dışlamıyorlar.

Kaspersky, ViPNet yazılımı kullanan sistemlerin, özellikle 5003, 5060 (HelloProxy) ve 443 (HelloBackdoor) portları üzerinden geçen trafiğin dikkatlice izlenmesi gerektiğini vurguluyor.

Güvenlik ekipleri, başarılı saldırıların %54'ünü kaydediyor ve yalnızca %14'üne bildirimde bulunuyor. Geri kalanları ise çevrenizde görünmeden geçiyor.

Bu bağlamda, Picus'un beyaz kitabı, ihlal ve saldırı simülasyonlarının SIEM ve EDR kurallarınızı nasıl test ettiğini göstererek tehditlerin tespit edilmeden geçmesini önlemeye yardımcı oluyor.

Burak Arslan

Yazar: Burak Arslan

Siber Güvenlik ve Donanım Uzmanı

Siber güvenlik, veri gizliliği ve donanım mimarileri alanında derinlemesine analizler yapan uzman.

Tüm yazılarını gör

İlgili Haberler

Siber Güvenlik kategorisindeki diğer haberler

Son Haberler

Burak Arslan

Burak Arslan

Siber Güvenlik ve Donanım Uzmanı

Bu yazarın diğer yazıları:

📧

Teknoloji haberlerini kaçırma!

Her gün en önemli gelişmeleri e-postana gönderelim.