Коротко: Positive Technologies раскрыла критическую уязвимость PT-2026-19 (CVSS 9.0) в ViPNet Client — корпоративном VPN-комплексе, защищающем более 10 миллионов рабочих мест в России. С июня по июль 2026 года злоумышленники эксплуатировали уязвимость через механизм автоматических обновлений и скомпрометировали минимум 8 организаций. Патч выпущен — обновление обязательно.
Что случилось: атака через доверенный канал обновлений
В августе 2026 года команда Positive Technologies Expert Security Center (PT ESC) опубликовала результаты расследования серии атак на корпоративные сети. Вектором проникновения стал ViPNet Client — программный VPN-комплекс производства «ИнфоТеКС», широко применяемый в государственных структурах, банках, промышленных предприятиях и медицинских учреждениях России. Чтобы понять, чем корпоративный VPN отличается от потребительского и почему это важно для безопасности данных, читайте наш блог о защите данных.
Уязвимость получила идентификатор PT-2026-19 (BDU:2026-09885) и оценку CVSS 9.0 — высокий уровень опасности по шкале Common Vulnerability Scoring System. По данным исследователей, атаки фиксировались в период с 1 июня по 14 июля 2026 года и затронули не менее 8 российских организаций.
Техника атаки: DLL Hijacking через протокол MFTP
ViPNet использует собственный транспортный протокол MFTP для обмена файлами между узлами защищённой сети, в том числе для доставки обновлений. Для проведения атаки злоумышленники должны были предварительно получить контроль над узлом с установленным ViPNet Administrator — то есть завладеть привилегированным доступом внутри корпоративной VPN-сети.
Атака строилась по двойной схеме. Злоумышленники формировали специальный файл почтового конверта (.ctl), содержащий вредоносную библиотеку wtsapi32.dll. Эта библиотека доставлялась на целевые хосты через MFTP и загружалась процессом Itcsrvup64.exe — компонентом службы автообновления ViPNet. Механизм сочетал две техники: DLL Hijacking (подмена системной библиотеки в доверенном процессе) и Path Traversal (выход за границы разрешённого каталога при записи файла). В результате вредоносный код выполнялся с повышенными привилегиями на всех хостах, получивших «обновление».
Именно это делает уязвимость особенно опасной: атака велась через легитимный, доверенный канал — механизм, которому организации по определению доверяют. Злоумышленники действовали полтора месяца прежде, чем были обнаружены.
Масштаб угрозы: 10 миллионов рабочих мест
ViPNet — один из наиболее распространённых корпоративных VPN-продуктов в России. По данным производителя («ИнфоТеКС»), решение защищает более 10 миллионов рабочих мест в тысячах организаций. Это означало огромную потенциальную поверхность атаки: скомпрометировав один привилегированный узел Administrator, злоумышленник мог массово распространить вредоносный код по всем подключённым рабочим станциям сети.
Positive Technologies не раскрывает детали о конкретных пострадавших, однако подтверждает: это реальные инциденты в производственных средах, а не лабораторные сценарии. Подобные атаки — когда вредоносный код распространяется через доверенный инструмент безопасности — относятся к категории атак на цепочку поставок ПО. О том, как схожие угрозы работают в мобильном секторе, читайте в нашем материале об Android-троянах в России.
Как защититься: обновление обязательно
«ИнфоТеКС» выпустил патчи, закрывающие PT-2026-19. Уязвимость устранена в следующих версиях ViPNet Client 4:
- 4.5.3-65211 и выше
- 4.5.5.24749 и выше
Организациям, использующим ViPNet Client, необходимо:
- Немедленно обновить клиентское ПО до исправленной версии на всех хостах.
- Проверить журналы событий на признаки компрометации за период июнь–август 2026 года.
- Ограничить доступ к узлам ViPNet Administrator по принципу минимальных привилегий.
- Убедиться, что антивирусное ПО не исключает каталоги ViPNet из проверки.
Что это значит для ваших данных
Успешная эксплуатация уязвимости давала атакующему полный контроль над рабочей станцией: доступ к корпоративной переписке, документам, учётным данным и ключам шифрования. Инцидент наглядно показывает: даже инструмент безопасности может стать вектором атаки, если его механизм обновлений не защищён должным образом.
Для частных пользователей, которые заботятся о конфиденциальности, главный вывод — выбирать VPN-сервисы с прозрачной политикой и независимым аудитом: надёжный провайдер публикует технические детали своих обновлений и не просит слепого доверия. LiMP VPN — no-logs-сервис для iOS и Android с открытой политикой конфиденциальности.
Источники
Positive Technologies на Хабре: «Августовский В тренде VM: уязвимости ViPNet Client, ядра Microsoft Windows и Microsoft SharePoint» · SecurityLab: «Три девятки из десяти: PT назвала четыре уязвимости августа» · PT ESC: атака через ViPNet MFTP — признаки компрометации и рекомендации
