Перейти к основному контенту
LiMP VPN
Все новости

ViPNet Client: уязвимость в обновлениях атакует компании

ViPNet Client: уязвимость в обновлениях атакует компании

Коротко: Positive Technologies раскрыла критическую уязвимость PT-2026-19 (CVSS 9.0) в ViPNet Client — корпоративном VPN-комплексе, защищающем более 10 миллионов рабочих мест в России. С июня по июль 2026 года злоумышленники эксплуатировали уязвимость через механизм автоматических обновлений и скомпрометировали минимум 8 организаций. Патч выпущен — обновление обязательно.

Что случилось: атака через доверенный канал обновлений

В августе 2026 года команда Positive Technologies Expert Security Center (PT ESC) опубликовала результаты расследования серии атак на корпоративные сети. Вектором проникновения стал ViPNet Client — программный VPN-комплекс производства «ИнфоТеКС», широко применяемый в государственных структурах, банках, промышленных предприятиях и медицинских учреждениях России. Чтобы понять, чем корпоративный VPN отличается от потребительского и почему это важно для безопасности данных, читайте наш блог о защите данных.

Уязвимость получила идентификатор PT-2026-19 (BDU:2026-09885) и оценку CVSS 9.0 — высокий уровень опасности по шкале Common Vulnerability Scoring System. По данным исследователей, атаки фиксировались в период с 1 июня по 14 июля 2026 года и затронули не менее 8 российских организаций.

Техника атаки: DLL Hijacking через протокол MFTP

ViPNet использует собственный транспортный протокол MFTP для обмена файлами между узлами защищённой сети, в том числе для доставки обновлений. Для проведения атаки злоумышленники должны были предварительно получить контроль над узлом с установленным ViPNet Administrator — то есть завладеть привилегированным доступом внутри корпоративной VPN-сети.

Атака строилась по двойной схеме. Злоумышленники формировали специальный файл почтового конверта (.ctl), содержащий вредоносную библиотеку wtsapi32.dll. Эта библиотека доставлялась на целевые хосты через MFTP и загружалась процессом Itcsrvup64.exe — компонентом службы автообновления ViPNet. Механизм сочетал две техники: DLL Hijacking (подмена системной библиотеки в доверенном процессе) и Path Traversal (выход за границы разрешённого каталога при записи файла). В результате вредоносный код выполнялся с повышенными привилегиями на всех хостах, получивших «обновление».

Именно это делает уязвимость особенно опасной: атака велась через легитимный, доверенный канал — механизм, которому организации по определению доверяют. Злоумышленники действовали полтора месяца прежде, чем были обнаружены.

Масштаб угрозы: 10 миллионов рабочих мест

ViPNet — один из наиболее распространённых корпоративных VPN-продуктов в России. По данным производителя («ИнфоТеКС»), решение защищает более 10 миллионов рабочих мест в тысячах организаций. Это означало огромную потенциальную поверхность атаки: скомпрометировав один привилегированный узел Administrator, злоумышленник мог массово распространить вредоносный код по всем подключённым рабочим станциям сети.

Positive Technologies не раскрывает детали о конкретных пострадавших, однако подтверждает: это реальные инциденты в производственных средах, а не лабораторные сценарии. Подобные атаки — когда вредоносный код распространяется через доверенный инструмент безопасности — относятся к категории атак на цепочку поставок ПО. О том, как схожие угрозы работают в мобильном секторе, читайте в нашем материале об Android-троянах в России.

Как защититься: обновление обязательно

«ИнфоТеКС» выпустил патчи, закрывающие PT-2026-19. Уязвимость устранена в следующих версиях ViPNet Client 4:

  • 4.5.3-65211 и выше
  • 4.5.5.24749 и выше

Организациям, использующим ViPNet Client, необходимо:

  1. Немедленно обновить клиентское ПО до исправленной версии на всех хостах.
  2. Проверить журналы событий на признаки компрометации за период июнь–август 2026 года.
  3. Ограничить доступ к узлам ViPNet Administrator по принципу минимальных привилегий.
  4. Убедиться, что антивирусное ПО не исключает каталоги ViPNet из проверки.

Что это значит для ваших данных

Успешная эксплуатация уязвимости давала атакующему полный контроль над рабочей станцией: доступ к корпоративной переписке, документам, учётным данным и ключам шифрования. Инцидент наглядно показывает: даже инструмент безопасности может стать вектором атаки, если его механизм обновлений не защищён должным образом.

Для частных пользователей, которые заботятся о конфиденциальности, главный вывод — выбирать VPN-сервисы с прозрачной политикой и независимым аудитом: надёжный провайдер публикует технические детали своих обновлений и не просит слепого доверия. LiMP VPN — no-logs-сервис для iOS и Android с открытой политикой конфиденциальности.

Источники

Positive Technologies на Хабре: «Августовский В тренде VM: уязвимости ViPNet Client, ядра Microsoft Windows и Microsoft SharePoint» · SecurityLab: «Три девятки из десяти: PT назвала четыре уязвимости августа» · PT ESC: атака через ViPNet MFTP — признаки компрометации и рекомендации

ViPNet Client: уязвимость в обновлениях атакует компании