Коротко: Positive Technologies включила уязвимость ViPNet Client (PT-2026-19, CVSS 9.0) в дайджест трендовых угроз августа 2026 года. Злоумышленники уже использовали её для атак на минимум восемь российских организаций: через встроенный протокол MFTP они подменяли легитимные обновления вредоносными пакетами, устанавливая бэкдор ShadowRelay. Обновите ПО до исправленной версии прямо сейчас.
Что произошло
С 1 июня по 14 июля 2026 года неизвестные атакующие проводили целевые операции против организаций, использующих ViPNet Client 4 и ViPNet Administrator 4.6.11 — российскую платформу защищённых корпоративных коммуникаций от компании ИнфоТеКС, установленную более чем на 10 млн рабочих мест в стране. Атаку раскрыли специалисты экспертного центра безопасности Positive Technologies (PT ESC), а Национальный координационный центр по компьютерным инцидентам (НКЦКИ) дополнительно выпустил предупреждение для российских организаций.
Уязвимость получила идентификатор PT-2026-19 (BDU:2026-09885, CVSS 9.0 — критическая). В августе 2026 года Positive Technologies внесла её в дайджест трендовых угроз как активно эксплуатируемую в реальных атаках.
Как работала атака: механизм и цепочка заражения
ViPNet использует встроенный протокол MFTP — защищённый канал для передачи файлов между узлами корпоративной сети. Злоумышленники получили контроль над узлом ViPNet Administrator и использовали MFTP, чтобы разослать по сети специально подготовленный файл-конверт (.ctl) — поддельный пакет обновления. В атаке были скомбинированы два технических приёма:
- Path Traversal — ошибка обработки относительных путей позволяла записать вредоносный файл за пределы директории, предназначенной для обновлений;
- DLL Hijacking — подменённая системная библиотека
wtsapi32.dllзагружалась с повышенными привилегиями в ходе штатного процесса обновления клиента.
Далее цепочка заражения развивалась так: вредоносный код внедрялся в системный процесс svchost.exe, развёртывал прокси-сервер для связи с командным центром атакующих, а на заражённых машинах устанавливались бэкдор ShadowRelay и загрузчик Donnect. Для запуска атаки требовался предварительный контроль над узлом ViPNet Administrator — это делает операцию таргетированной, а не массовой.
Масштаб: кого уже затронуло
PT ESC подтвердил успешную эксплуатацию уязвимости как минимум в восьми российских организациях. Названия не раскрываются по соображениям безопасности пострадавших. ViPNet широко применяется в государственных структурах, финансовых учреждениях, промышленных предприятиях и у операторов критической информационной инфраструктуры — именно поэтому платформа остаётся привлекательной целью для продвинутых угроз.
Удостоверяющий центр «Контур» официально призвал всех пользователей ViPNet Client применить доступные патчи. Компания ИнфоТеКС выпустила исправленные версии ещё до публикации PT-дайджеста — важно убедиться, что установлены именно актуальные сборки. О том, как выстроить комплексную защиту корпоративных данных, читайте в блоге LiMP VPN.
Как защититься прямо сейчас
ИнфоТеКС выпустила исправленные сборки:
- ViPNet Client 4 — сборка 4.5.3-65211 или 4.5.5.24749;
- ViPNet Administrator 4 — сборка 4.6.11.5114.
Если немедленное обновление невозможно: остановите службу «ViPNet system update» и отключите её автозапуск. Это перекрывает основной вектор атаки на период подготовки полноценного обновления.
Этот инцидент наглядно подтверждает: даже специализированные средства защиты информации становятся вектором компрометации, если не поддерживаются в актуальном состоянии. Защита данных — многоуровневая задача: обновления закрывают уязвимости в программном обеспечении, а шифрование трафика на сетевом уровне — с помощью таких инструментов, как LiMP VPN, — защищает данные в пути независимо от состояния конечного ПО.
Источники
- Positive Technologies: дайджест трендовых уязвимостей, август 2026 — SecurityLab.ru
- Атака через ViPNet MFTP: технический анализ PT ESC — SecurityLab.ru
- НКЦКИ: предупреждение о недостатках безопасности ViPNet Client — cert.gov.ru
- Рекомендации по обновлению ViPNet Client — Удостоверяющий центр «Контур»
