Взломанный замок на темном фоне

Атака через ViPNet MFTP: признаки и рекомендации

Специалисты экспертного центра безопасности Positive Technologies (PT ESC) выявили признаки реализации атаки через штатную функциональность службы ViPNet MFTP. По информации компании, инцидент охватывает период как минимум с 1 июня по 14 июля 2026 года. Под удар попали не менее 8 организаций.

Злоумышленники используют базовую функциональность транспортного протокола MFTP для передачи между клиентами файла-конверта с расширением .ctl. Внутри конверта находится вредоносная библиотека wtsapi32.dll, которая загружается компонентом службы обновления ПО ViPNet — Itcsrvup64.Exe — посредством техники DLL Hijacking. Сохранение библиотеки на файловую систему происходит с использованием техники Path Traversal по пути: C:\ProgramData\InfoTeCS\<9-значный_идентификатор_устройства>/../../../program files (x86)/infotecs/vipnet update system/wtsapi32.dll.

Вредоносное ПО представляет собой загрузчик, хранящий в .data-секции исполняемый файл в виде DLL-библиотеки с измененными магическими байтами заголовка. При запуске в контексте любого процесса, кроме svchost.exe, вредонос находит работающий экземпляр процесса svchost.exe с параметром netsvcs и внедряет туда библиотеку. Основной функционал ВПО сводится к работе в режиме прокси-сервера для перенаправления сетевого трафика и загрузке дополнительных DLL-библиотек в адресное пространство.

Методы обнаружения и рекомендации

Для проверки факта инцидента рекомендуется выполнить на узлах ViPNet следующие PowerShell-команды. Первая команда ищет вредоносную библиотеку или признаки использования уязвимости Path Traversal:

Get-ChildItem -Path «C:\ProgramData\Infotecs\Mftp» -File -Recurse | Select-String -Pattern «.dll|./../../../»

При обнаружении соответствующих паттернов в логах будет отображен путь к файлу wtsapi32.dll. Вторая команда проверяет факт получения вредоносного обновления:

Get-ChildItem -Path «C:\ProgramData\Infotecs\UpdateSystemData» -File -Recurse | Select-String -Pattern «/driv_fs/»

Для нейтрализации угрозы необходимо остановить и отключить службу ViPNet система обновления на каждом узле с установленным ПО ViPNet, а также запретить ее автоматический запуск. Отключение можно выполнить как через графический интерфейс (services.msc), так и с помощью PowerShell-команд:

  • Остановка службы: Stop-Service -Name «itcsrvup» -Force
  • Отключение автозапуска: Set-Service -Name «itcsrvup» -StartupType Disabled

Дополнительно требуется отключить на координаторах HW и xFirewall службу MFTP при помощи команды mftp stop, а также отслеживать появление индикаторов компрометации и своевременно обновлять компоненты ПО ViPNet.

Индикаторы компрометации

Специалисты PT ESC опубликовали перечень индикаторов, включающий хэши вредоносных файлов, сетевые адреса и задействованные сервисы. Среди обнаруженного ВПО — бэкдор ShadowRelay (файл Diagnosis.exe) и загрузчик Donnect (mocdng.dll). Сетевые индикаторы включают IP-адреса в Индии, Малайзии, Великобритании и Казахстане, принадлежащие хостинг-провайдерам.

При выявлении признаков инцидента специалисты Positive Technologies ESC готовы оказать поддержку в расследовании и обеспечении безопасности IT-инфраструктуры.

Читайте также: Что такое компьютерный вирус и как от него защититься

Похожие записи