Security trend

We will deliver the up-to-date security information timely.

[해외동향] 러시아 정부 기관 등 겨냥한 ViPNet 업데이트 악용 'HelloNet' 공격 캠페인

2026-07-20

Kaspersky 연구진에 따르면, 고도화된 위협 행위자가 ViPNet 사설 네트워킹 제품군의 업데이트 메커니즘을 악용하여 러시아 내 정부 기관을 포함한 다양한 조직을 공격하고 있다. 이 캠페인은 'HelloNet'으로 명명되었으며, 2024년 5월부터 활동이 포착되었다. 공격자는 악성 페이로드를 배포해 추가 악성코드의 프록시 및 로더 역할을 하도록 하였으며, 정부, 에너지, 운송, 교육, 물류 등 다양한 분야의 조직이 피해를 입었다.

공격자는 ViPNet Update System 디렉터리에 악성 DLL(wtsapi32.dll, HelloInjector)을 삽입하고, 이를 정상 업데이트 실행 파일(itcsrvup64.exe)에 사이드로딩하여 시스템 시작 시 자동 실행되도록 하였다. HelloInjector는 svchost.exe 프로세스에 주입되어 다음 단계 페이로드에 높은 권한과 지속성을 부여한다. 이후 HelloProxy, HelloExecutor, HelloCleaner, HelloBackdoor 등 다양한 모듈이 메모리 상에서 실행되어 명령 수행, 네트워크 정찰, 로그 삭제, 파일 업로드/다운로드 등 악성 행위를 수행한다.

Kaspersky는 이번 공격의 배후로 중국어를 사용하는 APT 그룹을 추정하나, 증거가 미약해 신뢰도는 낮다고 밝혔다. ViPNet 업데이트 인프라 자체가 해킹당한 정황은 없으며, 초기 침투 경로는 공개되지 않았다. 보안 전문가들은 ViPNet 소프트웨어가 설치된 시스템의 포트 5003, 5060, 443 트래픽을 면밀히 모니터링할 것을 권고한다.

요약

  • ViPNet 업데이트 메커니즘을 악용한 'HelloNet' 공격이 러시아 정부 등 주요 조직을 겨냥해 진행 중이다.
  • 공격자는 악성 DLL을 정상 업데이트 파일에 사이드로딩하여 시스템 권한을 탈취하고 지속성을 확보한다.
  • 다양한 악성 모듈이 명령 실행, 네트워크 정찰, 로그 삭제 등 기능을 수행한다.
  • 배후는 중국어 사용 APT로 추정되나, 증거가 부족해 신뢰도는 낮다.
  • ViPNet 사용 조직은 관련 포트 트래픽을 집중적으로 모니터링해야 한다.

Reference

https://www.bleepingcomputer.com/news/security/hackers-abuse-vipnet-software-to-target-russian-govt-agencies/

※ 이 글은 생성형 AI(gpt4.1)에 의해 요약되었습니다.

LIST