ViPNet как транспорт для ВПО 📦

Ещё в группе «Общее»
- Операция Chewbacca
В конце июня команда PT ESC в ходе расследования инцидентов обнаружила новую группу, нацеленную как минимум…
- Din, din — кто там?
Din, din — кто там? 🔔 Группа киберразведки экспертного центра безопасности Positive Technologies обнаружила новую группировку,…
- Enterprise-grade validation system with schema support
Enterprise-grade validation system with schema support (c) Автор десятка троянов, забывший добавить "Enterprise-grade" обфускацию Мы обнаружили…
- Минус один пернатый вор — плюс сто очков рейтинга!
Минус один пернатый вор — плюс сто очков рейтинга! 😵 Команда Threat Intelligence экспертного центра безопасности…
- DragonDoll: матрешка в мире Android-шпионов
DragonDoll: матрешка в мире Android-шпионов 🪆 В начале этой весны специалисты PT ESC обнаружили неизвестный ранее…
Специалисты PT ESC зафиксировали признаки реализации злоумышленниками атаки через штатную функциональность службы ViPNet MFTP. На момент публикации поста хронология атаки охватывает период как минимум с 1 июня по 14 июля 2026 года, а ее поверхность — как минимум 8 организаций.
При подозрении на инцидент — пишите нам, поможем с расследованием.
Как происходит атака
Посредством базовой функциональности транспортного протокола MFTP злоумышленники передают между клиентами файл-конверт (.ctl), содержащий вредоносную библиотеку wtsapi32.dll, которая загружается исполняемым файлом Itcsrvup64.exe (компонент службы обновления ПО ViPNet) при помощи техники DLL Hijacking и сохраняется на файловую систему посредством техники Path Traversal по пути:
C:\ProgramData\InfoTeCS\<9-значный_идентификатор_устройства>\./../../../program files (x86)/infotecs/vipnet update system/wtsapi32.dll
wtsapi32.dll
ВПО представляет собой загрузчик, хранящий в секции .data исполняемый файл в виде DLL-библиотеки с измененными магическими байтами (magic bytes) заголовка.
ВПО выполняет проверку контекста запуска. В случае запуска в контексте любого процесса, кроме svchost.exe, оно находит работающий экземпляр процесса svchost.exe с параметром netsvcs в командной строке и внедряет туда указанную библиотеку.
Основной функционал ВПО:
- работа в режиме прокси-сервера для перенаправления сетевого трафика;
- загрузка дополнительных DLL-библиотек в адресное пространство;
- выполнение загруженных библиотек.
В основе обработки команд лежит диспетчер IOCTL-запросов, управляющий таблицей активных подключений через перехват WinAPI-функций:
NtDeviceIoControlFileclosesocketshutdown
С помощью библиотеки Detours таблица:
- блокирует преждевременное закрытие сетевых сокетов;
- обрабатывает код операции
AFD_GET_TDI_HANDLES (0x12037)для регистрации нового сокета; - обрабатывает
AFD_RECV (0x12017)для начала обработки входящего трафика.
Дескрипторы сохраняются в таблицу (по 8344 байта на запись).
При обработке кода 0x12017 ВПО записывает идентификаторы потока и процесса в файл:
C:\Users\Public\tesh4RPC.txt
в формате:
threadid: pid=
Параллельно ВПО разворачивает TCP-сервер на портах:
50035060
Для каждого клиента создается отдельный поток обработки.
После успешного «рукопожатия»:
- отправляются два байта
0x0502; - ожидается строка:
ASDFASFSAFASDF
Далее:
- сообщения вида
:<данные>используются для создания новых сокетов и проксирования трафика; - если поступает исполняемый файл — он загружается в память процесса и запускается в отдельном потоке.
SetupChk.exe
Отдельно стоит отметить эпизод в конце мая 2026 года — на клиентские устройства ViPNet был доставлен пакет обновления в виде .lzh-архива, содержащего:
SetupCheck.dllSetupChk.exe
ВПО считывает информацию из реестра Windows:
SOFTWARE\Wow6432Node\InfoTeCS\ITCSShared\AuthInfo
После чего определяет версию клиента по ключу (ожидает версию 4.5):
SOFTWARE\Infotecs\FeaturesAndComponents\Monitor_Feature
Функциональность ВПО:
1️⃣ Очистка журналов InfoTeCS:
C:\ProgramData\InfoTeCS\UpdateSystemData\UpdateSystem.JournalC:\ProgramData\InfoTeCS\UpdateSystemData\updateservice.log.txtC:\ProgramData\InfoTeCS\Mftp\mftp.debug.logC:\Program Files (x86)\InfoTeCS\ViPNet Client\mftp.log
2️⃣ Cбор информации о системе:
- процессы;
- сетевые соединения;
- установленное ПО;
3️⃣ Формирование вредоносного конверта m02smnrf.ctl.
Во время расследования также были обнаружены:
Конфигурация обнаруженного экземпляра ShadowRelay:
{
"mode": "client",
"proto": "tcp",
"svri": "154.89.152.59",
"svrp": 443,
"reconnintv": 459,
"enctype": "aes",
"aeskey": "]zf,.Hso'!x3|ezz/hzHzxa(P=x.bB.r",
"rsapubkey": "not set",
"rsaprikey": "not set",
"antidebug": 1,
"autodelete": 0,
"autostart": 0,
"portreuse": 0,
"envpara": "3ff18683a02d3aefab2f",
"targetprocess": "",
"usehttp": 0,
"servicename": "svcsvc",
"servicedesc": "OneDrive client application",
"beattimeout": 65
}
Метод обнаружения
Для проверки факта реализации инцидента рекомендуется выполнить:
Get-ChildItem -Path "C:\ProgramData\Infotecs\Mftp" -File -Recurse |
Select-String -Pattern "\.dll|\.\/\.\.\/\.\.\/\.\.\/"
Пример обнаружения:
C:\ProgramData\Infotecs\Mftp\mftp.debug.log:166742:REDACTED [REDACTED]: File C:\ProgramData\InfoTeCS\REDACTED\./../../../program files (x86)/infotecs/vipnet update system/wtsapi32.dll with keepFlag=0 and fileSize=219136
Для проверки получения вредоносного обновления:
Get-ChildItem -Path "C:\ProgramData\Infotecs\UpdateSystemData" -File -Recurse |
Select-String -Pattern "/driv_fs/"
Пример результата:
C:\ProgramData\Infotecs\UpdateSystemData\updateservice.log.lo1:9157:REDACTED: Extracting file update/driv_fs/setup.exe.config
C:\ProgramData\Infotecs\UpdateSystemData\updateservice.log.lo1:9158:REDACTED: Extracting file update/driv_fs/setupcheck.dll
C:\ProgramData\Infotecs\UpdateSystemData\updateservice.log.lo1:9159:REDACTED: Extracting file update/driv_fs/setupchk.exe
💡 MaxPatrol SIEM и MaxPatrol EDR обнаруживают эксплуатацию уязвимости в ViPNet правилом DLL_Side_Loading. MaxPatrol VM детектит недостаток и дает рекомендации по его оперативному закрытию.
Рекомендации
Накатить обновелния: ViPNet Client 4 версии 4.5.3 сборки 65211 и выше, версию 4.5.5 сборки 24733, которая станет доступна в ближайшее время, а также ViPNet Administrator версии 4.6.11.5113 и выше.
А если возможности нет, то для нейтрализации угроз необходимо:
- остановить службу ViPNet система обновления;
- отключить службу на каждом узле, где она установлена;
- запретить автоматический запуск.
Вариант А. Через графический интерфейс
Win + Rservices.msc- Найти службу ViPNet система обновления.
- Открыть свойства.
- Выбрать тип запуска Отключена (Disabled).
- Нажать Стоп.
- Нажать Применить и ОК.
Вариант Б. Через PowerShell
# Остановка службы
Stop-Service -Name "itcsrvup" -Force
# Отключение службы
Set-Service -Name "itcsrvup" -StartupType Disabled
Дополнительно необходимо отключить службу MFTP на координаторах HW и xFirewall службу MFTP при помощи команды:
mftp stop
Также важно:
- отслеживать появление индикаторов компрометации;
- своевременно обновлять компоненты ПО ViPNet.
IoC's
Образцы ВПО
| Имя файла | SHA-256 / Hash |
|---|---|
| SetupCheck.dll | 8b089163edb36e7a65baccb8ab317895162057a1acb2a5dc59dffd3d03c7cdb5 |
| SetupChk.exe | 7d0e3efe656a28251e6460af1baa489ea6a07053a4bc6578edba659ab28afd5d |
| Rngpkcsmgr.exe | — |
| Rngsdkcfg.exe | 68b4c76a2280e3c31130d4de12b12dfd479a476f347f5b4a58cb2483d74aba7e |
| wtsapi32.dll | 841aea34ca81577468c3a5ab3039370a83cd9dca7ad95af092a9a22b661ec3f1 |
| wtsapi32.dll | b8192bb83d5d33bf6e32879d2bfb783cbbd3df6ded23206867161f091897d4c4 |
| wtsapi32.dll | ffdc194775b2904564bbbd1cf0eb01d1a01f83ef5197d1612b6e2d69de7a4732 |
| — | 5e462c89def65cbdddbd3ae78a1e281400199143af330e976384416cf466b9d8 |
| m02smnrf.ctl | — |
| mocdng.dll | e19adeaaa9f19f2cf0460d9f61ff54e90b5de30c2cd8d1db04fdf8afaa243295 |
| update.bat | bc34b8d8bc320c5fa1d280e6a7ca876950047d2ee0520b0f5e49bb49481e987d |
| info.bat | 4921e2f1fb2ef81862e6727bbac653c8e66fd2132529205798788981905151fc |
| odcitvmd.dll | 82dd0af848118009709639d75ca43bd9 |
| msvdplib.dll | 5384157b66e9976c9a1c8429d236b512 |
| mustd.exe | 13d8d4f4fa483111e4372a6925d24e28f3be082a2ea8f44304384982bd692ec9 |
| Diagnosis.exe | c2f2a6a28d41ac243455a30c4ab39af13ed647e43d00eb69c14482e9314e9140 |
Файловые индикаторы
C:\Users\Public\tesh4RPC.txtC:\Users\Public\ntusers.logsC:\ProgramData\InfoTeCS\<9-значный_идентификатор_устройства>\ccc\wtsapi32.up1C:\Users\Public\music\info.batC:\Users\Public\music\up.zipC:\Users\Public\music\res.logC:\Users\Public\music\mustd.exe
Сервисы
- Network Monitor Serial Service
- OneDrive client application
- Ntmssvc
- Svcsvc
Сетевые индикаторы
| IP | Страна | Организация |
|---|---|---|
123.58.203.41 |
India | AS135377 UCLOUD INFORMATION TECHNOLOGY (HK) LIMITED |
154.89.152.59 |
Malaysia | AS139923 ABCCLOUD SDN.BHD. |
31.57.35.21 |
United Kingdom | AS21859 Zenlayer Inc |
5.39.253.206 |
Kazakhstan | AS49791 Newserverlife LLC |
Следим за развитием событий и будем дополнять материал на сайте по мере появления новых подробностей.
#dfir #ir #ti
@ptescalator
Ещё в группе «Общее»
- Операция Chewbacca
В конце июня команда PT ESC в ходе расследования инцидентов обнаружила новую группу, нацеленную как минимум…
- Din, din — кто там?
Din, din — кто там? 🔔 Группа киберразведки экспертного центра безопасности Positive Technologies обнаружила новую группировку,…
- Enterprise-grade validation system with schema support
Enterprise-grade validation system with schema support (c) Автор десятка троянов, забывший добавить "Enterprise-grade" обфускацию Мы обнаружили…
- Минус один пернатый вор — плюс сто очков рейтинга!
Минус один пернатый вор — плюс сто очков рейтинга! 😵 Команда Threat Intelligence экспертного центра безопасности…
- DragonDoll: матрешка в мире Android-шпионов
DragonDoll: матрешка в мире Android-шпионов 🪆 В начале этой весны специалисты PT ESC обнаружили неизвестный ранее…






