[ << ALL_FEED ]

ViPNet как транспорт для ВПО 📦

Ещё в группе «Общее»

Специалисты PT ESC зафиксировали признаки реализации злоумышленниками атаки через штатную функциональность службы ViPNet MFTP. На момент публикации поста хронология атаки охватывает период как минимум с 1 июня по 14 июля 2026 года, а ее поверхность — как минимум 8 организаций.

При подозрении на инцидент — пишите нам, поможем с расследованием.

Как происходит атака

Посредством базовой функциональности транспортного протокола MFTP злоумышленники передают между клиентами файл-конверт (.ctl), содержащий вредоносную библиотеку wtsapi32.dll, которая загружается исполняемым файлом Itcsrvup64.exe (компонент службы обновления ПО ViPNet) при помощи техники DLL Hijacking и сохраняется на файловую систему посредством техники Path Traversal по пути:

C:\ProgramData\InfoTeCS\<9-значный_идентификатор_устройства>\./../../../program files (x86)/infotecs/vipnet update system/wtsapi32.dll

wtsapi32.dll

ВПО представляет собой загрузчик, хранящий в секции .data исполняемый файл в виде DLL-библиотеки с измененными магическими байтами (magic bytes) заголовка.

ВПО выполняет проверку контекста запуска. В случае запуска в контексте любого процесса, кроме svchost.exe, оно находит работающий экземпляр процесса svchost.exe с параметром netsvcs в командной строке и внедряет туда указанную библиотеку.

Основной функционал ВПО:

  • работа в режиме прокси-сервера для перенаправления сетевого трафика;
  • загрузка дополнительных DLL-библиотек в адресное пространство;
  • выполнение загруженных библиотек.

В основе обработки команд лежит диспетчер IOCTL-запросов, управляющий таблицей активных подключений через перехват WinAPI-функций:

  • NtDeviceIoControlFile
  • closesocket
  • shutdown

С помощью библиотеки Detours таблица:

  • блокирует преждевременное закрытие сетевых сокетов;
  • обрабатывает код операции AFD_GET_TDI_HANDLES (0x12037) для регистрации нового сокета;
  • обрабатывает AFD_RECV (0x12017) для начала обработки входящего трафика.

Дескрипторы сохраняются в таблицу (по 8344 байта на запись).

При обработке кода 0x12017 ВПО записывает идентификаторы потока и процесса в файл:

C:\Users\Public\tesh4RPC.txt

в формате:

threadid: pid=

Параллельно ВПО разворачивает TCP-сервер на портах:

  • 5003
  • 5060

Для каждого клиента создается отдельный поток обработки.

После успешного «рукопожатия»:

  • отправляются два байта 0x0502;
  • ожидается строка:
ASDFASFSAFASDF

Далее:

  • сообщения вида :<данные> используются для создания новых сокетов и проксирования трафика;
  • если поступает исполняемый файл — он загружается в память процесса и запускается в отдельном потоке.

SetupChk.exe

Отдельно стоит отметить эпизод в конце мая 2026 года — на клиентские устройства ViPNet был доставлен пакет обновления в виде .lzh-архива, содержащего:

  • SetupCheck.dll
  • SetupChk.exe

ВПО считывает информацию из реестра Windows:

SOFTWARE\Wow6432Node\InfoTeCS\ITCSShared\AuthInfo

После чего определяет версию клиента по ключу (ожидает версию 4.5):

SOFTWARE\Infotecs\FeaturesAndComponents\Monitor_Feature

Функциональность ВПО:

1️⃣ Очистка журналов InfoTeCS:

  • C:\ProgramData\InfoTeCS\UpdateSystemData\UpdateSystem.Journal
  • C:\ProgramData\InfoTeCS\UpdateSystemData\updateservice.log.txt
  • C:\ProgramData\InfoTeCS\Mftp\mftp.debug.log
  • C:\Program Files (x86)\InfoTeCS\ViPNet Client\mftp.log

2️⃣ Cбор информации о системе:

  • процессы;
  • сетевые соединения;
  • установленное ПО;

3️⃣ Формирование вредоносного конверта m02smnrf.ctl.

Во время расследования также были обнаружены:

Конфигурация обнаруженного экземпляра ShadowRelay:

{
  "mode": "client",
  "proto": "tcp",
  "svri": "154.89.152.59",
  "svrp": 443,
  "reconnintv": 459,
  "enctype": "aes",
  "aeskey": "]zf,.Hso'!x3|ezz/hzHzxa(P=x.bB.r",
  "rsapubkey": "not set",
  "rsaprikey": "not set",
  "antidebug": 1,
  "autodelete": 0,
  "autostart": 0,
  "portreuse": 0,
  "envpara": "3ff18683a02d3aefab2f",
  "targetprocess": "",
  "usehttp": 0,
  "servicename": "svcsvc",
  "servicedesc": "OneDrive client application",
  "beattimeout": 65
}

Метод обнаружения

Для проверки факта реализации инцидента рекомендуется выполнить:

Get-ChildItem -Path "C:\ProgramData\Infotecs\Mftp" -File -Recurse |
Select-String -Pattern "\.dll|\.\/\.\.\/\.\.\/\.\.\/"

Пример обнаружения:

C:\ProgramData\Infotecs\Mftp\mftp.debug.log:166742:REDACTED [REDACTED]: File C:\ProgramData\InfoTeCS\REDACTED\./../../../program files (x86)/infotecs/vipnet update system/wtsapi32.dll with keepFlag=0 and fileSize=219136

Для проверки получения вредоносного обновления:

Get-ChildItem -Path "C:\ProgramData\Infotecs\UpdateSystemData" -File -Recurse |
Select-String -Pattern "/driv_fs/"

Пример результата:

C:\ProgramData\Infotecs\UpdateSystemData\updateservice.log.lo1:9157:REDACTED: Extracting file update/driv_fs/setup.exe.config

C:\ProgramData\Infotecs\UpdateSystemData\updateservice.log.lo1:9158:REDACTED: Extracting file update/driv_fs/setupcheck.dll

C:\ProgramData\Infotecs\UpdateSystemData\updateservice.log.lo1:9159:REDACTED: Extracting file update/driv_fs/setupchk.exe

💡 MaxPatrol SIEM и MaxPatrol EDR обнаруживают эксплуатацию уязвимости в ViPNet правилом DLL_Side_Loading. MaxPatrol VM детектит недостаток и дает рекомендации по его оперативному закрытию.

Рекомендации

Накатить обновелния: ViPNet Client 4 версии 4.5.3 сборки 65211 и выше, версию 4.5.5 сборки 24733, которая станет доступна в ближайшее время, а также ViPNet Administrator версии 4.6.11.5113 и выше.

А если возможности нет, то для нейтрализации угроз необходимо:

  • остановить службу ViPNet система обновления;
  • отключить службу на каждом узле, где она установлена;
  • запретить автоматический запуск.

Вариант А. Через графический интерфейс

  1. Win + R
  2. services.msc
  3. Найти службу ViPNet система обновления.
  4. Открыть свойства.
  5. Выбрать тип запуска Отключена (Disabled).
  6. Нажать Стоп.
  7. Нажать Применить и ОК.

Вариант Б. Через PowerShell

# Остановка службы
Stop-Service -Name "itcsrvup" -Force

# Отключение службы
Set-Service -Name "itcsrvup" -StartupType Disabled

Дополнительно необходимо отключить службу MFTP на координаторах HW и xFirewall службу MFTP при помощи команды:

mftp stop

Также важно:

  • отслеживать появление индикаторов компрометации;
  • своевременно обновлять компоненты ПО ViPNet.

IoC's

Образцы ВПО

Имя файла SHA-256 / Hash
SetupCheck.dll 8b089163edb36e7a65baccb8ab317895162057a1acb2a5dc59dffd3d03c7cdb5
SetupChk.exe 7d0e3efe656a28251e6460af1baa489ea6a07053a4bc6578edba659ab28afd5d
Rngpkcsmgr.exe —
Rngsdkcfg.exe 68b4c76a2280e3c31130d4de12b12dfd479a476f347f5b4a58cb2483d74aba7e
wtsapi32.dll 841aea34ca81577468c3a5ab3039370a83cd9dca7ad95af092a9a22b661ec3f1
wtsapi32.dll b8192bb83d5d33bf6e32879d2bfb783cbbd3df6ded23206867161f091897d4c4
wtsapi32.dll ffdc194775b2904564bbbd1cf0eb01d1a01f83ef5197d1612b6e2d69de7a4732
— 5e462c89def65cbdddbd3ae78a1e281400199143af330e976384416cf466b9d8
m02smnrf.ctl —
mocdng.dll e19adeaaa9f19f2cf0460d9f61ff54e90b5de30c2cd8d1db04fdf8afaa243295
update.bat bc34b8d8bc320c5fa1d280e6a7ca876950047d2ee0520b0f5e49bb49481e987d
info.bat 4921e2f1fb2ef81862e6727bbac653c8e66fd2132529205798788981905151fc
odcitvmd.dll 82dd0af848118009709639d75ca43bd9
msvdplib.dll 5384157b66e9976c9a1c8429d236b512
mustd.exe 13d8d4f4fa483111e4372a6925d24e28f3be082a2ea8f44304384982bd692ec9
Diagnosis.exe c2f2a6a28d41ac243455a30c4ab39af13ed647e43d00eb69c14482e9314e9140

Файловые индикаторы

  • C:\Users\Public\tesh4RPC.txt
  • C:\Users\Public\ntusers.logs
  • C:\ProgramData\InfoTeCS\<9-значный_идентификатор_устройства>\ccc\wtsapi32.up1
  • C:\Users\Public\music\info.bat
  • C:\Users\Public\music\up.zip
  • C:\Users\Public\music\res.log
  • C:\Users\Public\music\mustd.exe

Сервисы

  • Network Monitor Serial Service
  • OneDrive client application
  • Ntmssvc
  • Svcsvc

Сетевые индикаторы

IP Страна Организация
123.58.203.41 India AS135377 UCLOUD INFORMATION TECHNOLOGY (HK) LIMITED
154.89.152.59 Malaysia AS139923 ABCCLOUD SDN.BHD.
31.57.35.21 United Kingdom AS21859 Zenlayer Inc
5.39.253.206 Kazakhstan AS49791 Newserverlife LLC

Следим за развитием событий и будем дополнять материал на сайте по мере появления новых подробностей.

#dfir #ir #ti
@ptescalator

Ещё от oUth0R

Ещё от oUth0R

Ещё в группе «Общее»