Перейти к основному контенту
LiMP VPN
Все новости

ViPNet Client взломан: хакеры атаковали 8 организаций в РФ

ViPNet Client взломан: хакеры атаковали 8 организаций в РФ

Коротко: Positive Technologies включила уязвимость ViPNet Client (PT-2026-19, CVSS 9.0) в дайджест трендовых угроз августа 2026 года. Злоумышленники уже использовали её для атак на минимум восемь российских организаций: через встроенный протокол MFTP они подменяли легитимные обновления вредоносными пакетами, устанавливая бэкдор ShadowRelay. Обновите ПО до исправленной версии прямо сейчас.

Что произошло

С 1 июня по 14 июля 2026 года неизвестные атакующие проводили целевые операции против организаций, использующих ViPNet Client 4 и ViPNet Administrator 4.6.11 — российскую платформу защищённых корпоративных коммуникаций от компании ИнфоТеКС, установленную более чем на 10 млн рабочих мест в стране. Атаку раскрыли специалисты экспертного центра безопасности Positive Technologies (PT ESC), а Национальный координационный центр по компьютерным инцидентам (НКЦКИ) дополнительно выпустил предупреждение для российских организаций.

Уязвимость получила идентификатор PT-2026-19 (BDU:2026-09885, CVSS 9.0 — критическая). В августе 2026 года Positive Technologies внесла её в дайджест трендовых угроз как активно эксплуатируемую в реальных атаках.

Как работала атака: механизм и цепочка заражения

ViPNet использует встроенный протокол MFTP — защищённый канал для передачи файлов между узлами корпоративной сети. Злоумышленники получили контроль над узлом ViPNet Administrator и использовали MFTP, чтобы разослать по сети специально подготовленный файл-конверт (.ctl) — поддельный пакет обновления. В атаке были скомбинированы два технических приёма:

  • Path Traversal — ошибка обработки относительных путей позволяла записать вредоносный файл за пределы директории, предназначенной для обновлений;
  • DLL Hijacking — подменённая системная библиотека wtsapi32.dll загружалась с повышенными привилегиями в ходе штатного процесса обновления клиента.

Далее цепочка заражения развивалась так: вредоносный код внедрялся в системный процесс svchost.exe, развёртывал прокси-сервер для связи с командным центром атакующих, а на заражённых машинах устанавливались бэкдор ShadowRelay и загрузчик Donnect. Для запуска атаки требовался предварительный контроль над узлом ViPNet Administrator — это делает операцию таргетированной, а не массовой.

Масштаб: кого уже затронуло

PT ESC подтвердил успешную эксплуатацию уязвимости как минимум в восьми российских организациях. Названия не раскрываются по соображениям безопасности пострадавших. ViPNet широко применяется в государственных структурах, финансовых учреждениях, промышленных предприятиях и у операторов критической информационной инфраструктуры — именно поэтому платформа остаётся привлекательной целью для продвинутых угроз.

Удостоверяющий центр «Контур» официально призвал всех пользователей ViPNet Client применить доступные патчи. Компания ИнфоТеКС выпустила исправленные версии ещё до публикации PT-дайджеста — важно убедиться, что установлены именно актуальные сборки. О том, как выстроить комплексную защиту корпоративных данных, читайте в блоге LiMP VPN.

Как защититься прямо сейчас

ИнфоТеКС выпустила исправленные сборки:

  • ViPNet Client 4 — сборка 4.5.3-65211 или 4.5.5.24749;
  • ViPNet Administrator 4 — сборка 4.6.11.5114.

Если немедленное обновление невозможно: остановите службу «ViPNet system update» и отключите её автозапуск. Это перекрывает основной вектор атаки на период подготовки полноценного обновления.

Этот инцидент наглядно подтверждает: даже специализированные средства защиты информации становятся вектором компрометации, если не поддерживаются в актуальном состоянии. Защита данных — многоуровневая задача: обновления закрывают уязвимости в программном обеспечении, а шифрование трафика на сетевом уровне — с помощью таких инструментов, как LiMP VPN, — защищает данные в пути независимо от состояния конечного ПО.

Источники

ViPNet Client взломан: хакеры атаковали 8 организаций в РФ