Son Dakika
Siber saldırganlar, Rus hükümet kurumlarını hedef almak için ViPNet yazılımını kötüye kullandı.
Siber Güvenlik

Siber saldırganlar, Rus hükümet kurumlarını hedef almak için ViPNet yazılımını kötüye kullandı.

21 Temmuz 2026 · 6 dk okuma · 2 görüntülenme · Firewall

Rus Kurumlarına Yönelik Yeni Siber Saldırı: HelloNet

” alt=”HelloNet Saldırısı”>

InfoTeCS tarafından geliştirilen ViPNet özel ağ ürün ailesinin güncelleme mekanizması, Rusya’daki çeşitli kurumları hedef alan gelişmiş bir siber saldırıda kullanılıyor. Bu kampanya, en azından Mayıs ayından beri devam ediyor ve kötü amaçlı bir yükü kullanarak hem proxy görevi görüyor hem de ek zararlı yazılımların yüklenmesini sağlıyor.

Kaspersky araştırmacılarına göre, HelloNet adlı bu saldırı, hükümet, enerji, ulaşım, eğitim ve lojistik sektörlerindeki kuruluşları etkiledi. Bu durum, “Casablanca” filminin gizli operasyonlarını andırıyor; burada da görünüşte masum bir güncelleme, aslında karmaşık ve tehlikeli bir planın parçası.

ViPNet Güncelleme Kötüye Kullanımı

ViPNet, VPN, uç nokta ve ağ erişim koruması, güvenlik duvarı, sertifika yönetimi, merkezi yönetim, güvenli mesajlaşma ve dosya aktarımı gibi çeşitli özellikleri sunan bir Rus bilgi güvenliği ürün ailesidir. Bu ürünler, özellikle devlet kurumları ve diğer düzenlenmiş ortamlarda kullanım için yetkililer tarafından onaylanmıştır.

ViPNet’in Rusya pazarındaki yaygın kullanımı ve yüksek değerli kuruluşlardaki popülaritesi nedeniyle, sık sık siber saldırıların hedefi haline gelmektedir. Örneğin, 2025 yılı Nisan ayında, Kaspersky, tehdit aktörlerinin ViPNet güncellemelerini taklit ederek gerçekleştirdiği saldırılar hakkında rapor yayınlamıştı.

En son kampanyada, saldırganlar kötü amaçlı bir dosyayı (wtsapi32.dll, HelloInjector olarak adlandırılıyor) yerel ViPNet Güncelleme Sistemi dizinine yerleştirerek, meşru itcsrvup64.exe aracılığıyla sistem başlatıldığında otomatik olarak yüklenmesini sağladılar. Bu DLL, svchost.exe işlemine enjekte olarak, sonraki aşamalı zararlı yazılımlara Windows üzerinde daha yüksek ayrıcalıklar sağlıyor ve yeniden başlatmalarda bile devamlılığı garanti ediyor.

Kaspersky, saldırganların bu dosya değişikliğini gerçekleştirmek için nasıl bir başlangıç erişimi elde ettiklerini tam olarak açıklamıyor. Ayrıca, ViPNet’in güncelleme altyapısının kendisinin tehlikeye girip girmediği de belirtilmiyor.

HelloInjector, içinde barındırdığı ve Kaspersky’nin HelloProxy olarak adlandırdığı zararlı yazılımı bellekte çalıştırıyor ve ek modüller almak için komuta kontrol (C2) sunucusuyla iletişime geçiyor.

Bu modüllerden biri, hedef sistem üzerinde komutları yürütebilen ve ağ taraması yapabilen bir arka kapı olan HelloExecutor. Bir diğeri ise, kötü amaçlı faaliyetleri gizlemek için ViPNet günlük verilerini silen bir araç olan HelloCleaner.

HelloBackdoor adlı başka bir zararlı yazılım ise Rust tabanlı olup, dosya yükleme ve indirme işlemlerini gerçekleştirebiliyor ve komut yürütme yeteneğine sahip. Bu tür arka kapılar, bilgisayar korsanlarının sistemlere uzaktan erişmesini ve kontrol etmesini sağlayan araçlardır; tıpkı 1980’lerin sonlarında ortaya çıkan Morris Worm gibi, modern tehditler de benzer şekilde yayılıyor.

Kaspersky, bu kampanyanın arkasındaki grubun henüz belirlenemeyen Çince konuşan bir gelişmiş kalıcı tehdit (APT) grubu olduğunu tahmin ediyor. Ancak araştırmacılar, kanıtların zayıf olduğuna vurgu yaparak, özellikle Çin’deki sina.com web sitesine yapılan atıf ve Çin Bilim ve Teknoloji Üniversitesi tarafından barındırılan bir kötü amaçlı yazılım indirme sunucusuna yapılan göndermelere dayanıldığını belirtiyorlar.

Bu nedenle, araştırmacılar bu tahmine düşük güven düzeyi atıyor ve bunun yanıltıcı bir operasyon olma ihtimalini de göz ardı etmiyorlar. Bu durum, siber güvenlik dünyasında sıklıkla karşılaşılan bir durum olup, saldırganların dikkat dağıtmak veya yanlış yönlendirme yapmak için kullandığı taktiklerdir.

Siber güvenlik şirketi, ViPNet yazılımını kullanan sistemlerin kapsamlı bir şekilde izlenmesini öneriyor, özellikle 5003, 5060 (HelloProxy) ve 443 (HelloBackdoor) numaralı portlardan geçen trafiğin dikkatle incelenmesi gerektiğinin altını çiziyor. Bu tür güvenlik önlemleri, modern siber saldırılara karşı alınabilecek en etkili tedbirlerdendir.

Güvenlik ekipleri başarılı saldırıların %54’ünü kaydediyor ve sadece %14’ü hakkında uyarı veriyor. Geri kalanlar, sisteminizde fark edilmeden ilerliyor.

Picus’un beyaz raporu, SIEM ve EDR kurallarınızı test ederek tehditlerin tespit edilmemesini engelliyor.

Beyaz raporu indirin

ABD, WhatsApp ve Signal kullanıcılarına yönelik saldırılar düzenleyen hackerlara 10 milyon dolar ödül koydu

Rus hackerlar, WebEx ve Zoom uygulamalarını Trojan gibi kullanarak Starland zararlı yazılımını yaydı

Google Gemini CLI, kötü amaçlı bir araç olarak kullanıldı ve zararlı yazılım bot ağı operatörlüğünde rol oynadı

ABD, Rusya’daki yasadışı faaliyetlere kalkan sağlayan bir barındırma hizmetinin operatörleri hakkında suçlamalarda bulundu

Avrupa Birliği ve Birleşik Krallık, Rusya’ya yönelik ilk ortak siber yaptırımlarını uyguladı

Bu gelişmeler, günümüzün dijital çağında güvenlik açıklarının ve siber saldırıların ne kadar yaygın olduğunu bir kez daha gözler önüne seriyor. Özellikle kişisel verilerin güvenliği konusunda artan endişeler, kullanıcıları alternatif iletişim platformlarını araştırmaya yöneltirken, bu türden olaylar, “The Conversation” gibi güvenliğe odaklanan uygulamaların popülaritesini artırabilir. Bu durum, 1920’lerde radyo yayınlarının yaygınlaşmasıyla birlikte ortaya çıkan gizlilik endişelerini hatırlatıyor; o dönemde de, kişisel konuşmaların dinlenebileceği korkusu, insanların iletişim alışkanlıklarını değiştirmişti.

Kaynak: Bleepingcomputer

Paylaş