Критическая уязвимость ViPNet Client CVSS 9,0: угроза безопасности электронной подписи
В августе 2026 года выявлена критическая уязвимость ViPNet Client с оценкой CVSS 9,0. Злоумышленники атаковали минимум 8 организаций через механизм обновления ПО — объясняем, что делать пользователям электронной подписи.
Уязвимость с оценкой 9,0 — почему это важно для пользователей КЭП
В августе 2026 года специалисты Positive Technologies выявили критическую уязвимость ViPNet Client с идентификатором PT-2026-19 и оценкой CVSS 9,0. ViPNet Client — СКЗИ (средство криптографической защиты информации) компании ИнфоТеКС, развёрнутое более чем на 10 миллионах рабочих станций по России. Угроза напрямую затрагивает компании, применяющие данный продукт для защищённого документооборота и сдачи отчётности на тех же машинах, где хранятся сертификаты квалифицированной электронной подписи.
С 1 июня по 14 июля 2026 года злоумышленники активно эксплуатировали брешь и скомпрометировали минимум восемь организаций из государственного, энергетического, транспортного, образовательного и промышленного секторов. Потенциальный масштаб угрозы охватывает весь парк из 10 миллионов рабочих мест с установленным СКЗИ.
Как работает атака: DLL Hijacking через механизм обновления
Корень проблемы — в модуле автообновления ViPNet Client. Исполняемый файл Itcsrvup64.exe загружает библиотеку wtsapi32.dll без проверки пути, что позволяет подменить легитимный файл враждебным с помощью техники DLL Hijacking.
Схема атаки двухэтапная. Нарушитель, получивший контроль над узлом с ViPNet Administrator, формирует файл-конверт (.ctl) с зловредной библиотекой и рассылает его рабочим станциям по протоколу MFTP — штатному транспорту защитной программы для доставки патчей. Техника Path Traversal позволяет сохранить опасную DLL в нужной директории, откуда загрузчик подхватывает её при следующем запуске.
Простыми словами о MFTP и Path Traversal. MFTP — внутренний «почтовый» протокол данного программного комплекса, по которому сервер (Administrator) рассылает файлы исправлений на все подключённые компьютеры сети. Обычно это надёжный и доверенный канал. Path Traversal — уловка в имени файла: вместо обычного названия взломщик вписывает путь с «шагами вверх» по папкам (например, ..\..\Windows\System32\), и программа сохраняет файл не туда, куда должна, а именно в ту папку, из которой механизм загрузки апдейтов его подхватит. Итог — опасная библиотека оказывается на нужном месте без каких-либо предупреждений.
На заражённых машинах разворачивается полноценный арсенал: загрузчик Donnect, бэкдор ShadowRelay, прокси-модуль для перенаправления трафика, а также утилиты разведки — активные процессы, сетевые соединения, перечень установленного ПО.
Кого касается уязвимость ViPNet и какие версии затронуты
Под угрозой все организации, где установлена версия ниже исправленной. Изъян затрагивает одновременно клиентскую часть и серверный компонент управления:
| Компонент | Уязвимая версия | Безопасная версия |
|---|---|---|
| ViPNet Client 4 (сертифицированная сборка) | Ниже 4.5.3-65211 | 4.5.3 (сборка 65211) и выше |
| ViPNet Client 4 (релизная сборка) | Ниже 4.5.5.24749 | 4.5.5 (сборка 24749) и выше |
| ViPNet Administrator 4 | Ниже 4.6.11.5114 | 4.6.11 (сборка 5114) |
Особую тревогу вызывает масштаб инфраструктуры: продукты ИнфоТеКС развёрнуты более чем на 10 миллионах станций по России. Среди уже пострадавших — предприятия государственного, энергетического, транспортного, образовательного, логистического и промышленного секторов.
APT-кампания HelloNet: кто и как атаковал
Positive Technologies атрибутировала кампанию по эксплуатации PT-2026-19 угрозе, отслеживаемой под именем HelloNet. Это целевая APT-атака (Advanced Persistent Threat — постоянная целевая угроза): злоумышленники действовали методично, заранее изучая инфраструктуру жертв и используя легитимный канал доставки апдейтов этого СКЗИ в качестве вектора проникновения.
Ключевая особенность кампании — использование инфраструктуры доверия продукта против самих же её участников. Серверный узел ViPNet Administrator в корпоративной сети воспринимается как заведомо доверенный источник. Захватив над ним контроль, взломщики рассылали зловредные .ctl-пакеты всем подключённым рабочим станциям по штатному каналу, не вызывая подозрений у периметральных средств защиты: трафик выглядел как обычная доставка исправлений.
Выбор данного СКЗИ в качестве вектора объясняется его применением именно там, где сосредоточены наиболее чувствительные данные: государственные структуры, объекты критической информационной инфраструктуры (КИИ), крупные промышленные и транспортные предприятия. Промежуток между началом активной эксплуатации (1 июня 2026 года) и публичным раскрытием составил более шести недель. За это время хакеры закрепились в инфраструктуре минимум восьми компаний. Этот «период скрытого присутствия» важен практически: даже если патч уже установлен, стоит проверить признаки заражения за промежуток с 1 июня по 14 июля.
Почему это важно для безопасности электронной подписи
Данный программный комплекс нередко устанавливается на те же рабочие места, где хранится закрытый ключ квалифицированной электронной подписи. Если нарушитель получает полный контроль над станцией через обнаруженный изъян, под угрозой оказывается весь защищённый документооборот: подписание договоров, сдача отчётности в ФНС и СФР, участие в электронных торгах.
Бэкдор ShadowRelay и утилиты сбора данных, разворачиваемые нападающей стороной, способны перехватить информацию о хранящихся сертификатах. Закрытый ключ КЭП, записанный на аппаратный токен (Рутокен, JaCarta), защищён криптографически и не копируется программными средствами. Тем не менее через зловредное ПО возможен перехват PIN-кода токена, мониторинг сессий подписания или доступ к облачным сертификатам — если они применяются в компании.
Дополнительный риск создаёт срочность момента. С 1 сентября 2026 года вступают в силу новые требования к сертификатам КЭП для взаимодействия с СФР. Многие учреждения сейчас переоформляют подписи. Проводить эту процедуру с потенциально скомпрометированного компьютера — прямая угроза для ключевых данных.
Регуляторные последствия для операторов сертифицированных СКЗИ
ViPNet Client сертифицирован ФСТЭК России как СКЗИ и применяется для защиты информации в государственных информационных системах (ГИС) и на объектах критической информационной инфраструктуры (КИИ). Это накладывает на операторов специальные обязательства при возникновении инцидентов.
- Уведомление регулятора. Субъекты КИИ обязаны информировать НКЦКИ о компьютерных инцидентах в установленные законом сроки. Обнаружение признаков компрометации через брешь PT-2026-19 — основание для подачи такого уведомления. НКЦКИ уже опубликовал отдельный бюллетень по данной угрозе с требованием принять меры.
- Документирование инцидента. Если в период с 1 июня по 14 июля 2026 года на потенциально затронутой машине подписывались юридически значимые документы, рекомендуется составить акт с описанием ситуации и принятых мер — это снижает регуляторный риск при взаимодействии с проверяющими органами.
- Плановая аттестация ГИС. Использование некомпрометированного сертифицированного СКЗИ — обязательное условие при аттестации государственных информационных систем. Факт инцидента и все принятые меры по устранению должны быть отражены в актуальной документации системы защиты информации.
- Облачные сертификаты КЭП под отдельным контролем. Если в организации применяются облачные квалифицированные подписи (ключ хранится на стороне удостоверяющего центра), проверьте журналы использования за спорный период: убедитесь, что все операции подписания инициированы легитимными пользователями.
Сам факт обнаруженного недостатка не делает ранее подписанные документы недействительными — для этого потребовалось бы доказать, что конкретная подпись была поставлена под контролем взломщика. Тем не менее превентивная документация инцидента существенно упрощает взаимодействие с регуляторами и партнёрами при возникновении вопросов.
Что делать прямо сейчас: пошаговая инструкция
Выберите подходящий вариант в зависимости от возможности немедленного обновления.
Вариант 1 — обновить ViPNet Client и Administrator
- Откройте ViPNet Client, перейдите в «Справка» → «О программе», запишите текущую версию.
- Если номер ниже безопасного (см. таблицу выше) — скачайте патч с официального сайта ИнфоТеКС.
- Установите исправление для клиентской части, затем для серверного компонента ViPNet Administrator (версия 4.6.11.5114).
- После установки перезагрузите компьютер и убедитесь, что служба работает корректно.
Вариант 2 — компенсирующие меры при невозможности немедленного обновления
- Нажмите Win + R, введите services.msc и нажмите Enter — откроется диспетчер служб Windows.
- Найдите службу «ViPNet система обновления».
- Кликните по ней правой кнопкой → «Свойства». Нажмите «Остановить», затем смените тип запуска на «Отключена».
- Нажмите «Применить» и «ОК».
- Повторите процедуру на каждой машине с установленным клиентским модулем.
- Запланируйте установку исправленной версии в ближайшие дни.
Чек-лист верификации для ИТ/ИБ-инженера
После установки патча убедитесь, что апдейт прошёл корректно и следов заражения не осталось:
- Откройте «Справка» → «О программе» — версия должна соответствовать безопасной сборке: 4.5.3-65211 для сертифицированной, 4.5.5.24749 для релизной.
- Проверьте директорию установки клиентской части на наличие файла wtsapi32.dll непосредственно в папке программы (легитимный файл находится только в системной директории Windows, но не рядом с этим СКЗИ).
- Просмотрите автозагрузку (через msconfig или Autoruns от Sysinternals) на предмет незнакомых записей, появившихся в период с 1 июня по 14 июля 2026 года.
- Откройте журналы событий Windows (Event Log → Application и System) — ищите аномальные запуски Itcsrvup64.exe и нетипичные дочерние процессы у него.
- Проверьте исходящие сетевые соединения с защищённых узлов: нетипичные подключения к внешним адресам через нестандартные порты могут указывать на работу прокси-модуля.
- Запустите полную проверку актуальным антивирусом и EDR с обновлёнными базами, включающими сигнатуры Donnect и ShadowRelay.
- При обнаружении признаков заражения — изолируйте узел от сети и привлеките специалистов по реагированию на инциденты прежде, чем продолжать работу с КЭП на этой станции.
Оба варианта рекомендует компания ИнфоТеКС — разработчик продукта. НКЦКИ (Национальный координационный центр по компьютерным инцидентам) опубликовал отдельный бюллетень с требованием принять меры.
Индикаторы компрометации: что искать в инфраструктуре
Если ваши узлы получали апдейты этого СКЗИ в период с 1 июня по 14 июля 2026 года и работали под уязвимой версией, рекомендуется проверить следующие признаки присутствия зловредного ПО кампании HelloNet.
Известные компоненты атаки
| Компонент | Назначение | На что обращать внимание |
|---|---|---|
| Donnect | Загрузчик первого этапа, закрепляется в системе | Нетипичные записи автозапуска, новые службы Windows |
| ShadowRelay | Бэкдор удалённого доступа и управления | Необъяснимые исходящие соединения, нетипичные процессы |
| Прокси-модуль | Перенаправляет трафик, маскирует командный сервер | Нетипичный исходящий трафик через нестандартные порты |
| Утилиты разведки | Собирают данные о процессах, соединениях, ПО | Кратковременные процессы с нестандартными именами |
Где найти актуальные технические IOC
Конкретные хеши опасных файлов, IP-адреса и доменные имена командных серверов, а также правила обнаружения для EDR-систем (форматы YARA, Sigma) публикуют Positive Technologies и НКЦКИ в своих официальных бюллетенях по угрозе PT-2026-19. Для пополнения баз антивируса и EDR используйте исключительно эти источники — они проходят верификацию до публикации. Убедитесь в наличии актуального бюллетеня НКЦКИ и технического отчёта PT — в них содержится исчерпывающий набор индикаторов для самостоятельной проверки инфраструктуры.
Частые вопросы
Как проверить версию ViPNet Client на своём компьютере?
Откройте ViPNet Client, перейдите в меню «Справка» и выберите «О программе». Номер версии отобразится в открывшемся окне. Сравните его с безопасными сборками: для сертифицированной — 4.5.3-65211 и выше, для релизной — 4.5.5.24749 и выше.
Нужно ли обновлять ViPNet Administrator или только Client?
Обновить необходимо оба компонента. ViPNet Administrator — источник рассылки файлов-конвертов (.ctl) по рабочим станциям. Если серверная часть остаётся уязвимой, нарушители могут продолжить доставку опасных пакетов. Безопасная версия для Administrator — 4.6.11, сборка 5114.
Может ли злоумышленник похитить ключ электронной подписи через эту уязвимость?
Напрямую скопировать ключ с аппаратного токена (Рутокен, JaCarta) данная атака не позволяет — защита реализована на аппаратном уровне. Однако заражённая станция открывает возможность перехвата PIN-кода, мониторинга сессий подписания документов и доступа к облачным сертификатам, если они используются.
Что делать, если немедленно обновить ViPNet невозможно?
Как временная мера: через services.msc остановите службу «ViPNet система обновления» и установите тип её запуска «Отключена» на каждой машине с клиентским модулем. Это перекрывает канал доставки зловредных .ctl-пакетов. Установку исправленной версии запланируйте в ближайшие дни.
Когда фиксировались реальные атаки через уязвимость ViPNet?
По данным Positive Technologies, активная эксплуатация недостатка PT-2026-19 происходила с 1 июня по 14 июля 2026 года. К середине июля атаки подтверждены как минимум в восьми компаниях из государственного, энергетического, транспортного, образовательного, логистического и промышленного секторов.
Нужно ли перевыпускать сертификат КЭП, если рабочее место могло быть заражено?
Обязательного требования о перевыпуске нет. Закрытый ключ на аппаратном токене атака скопировать не могла. Однако если есть основания считать, что PIN-код токена был перехвачен или в компании применяются облачные сертификаты — целесообразно обратиться в удостоверяющий центр для оценки рисков. При необходимости выпустить новую квалифицированную подпись это займёт немного времени и даст уверенность в том, что ключ остаётся под вашим контролем.
Можно ли обновить ViPNet без привлечения IT-специалиста?
Технически — да, при наличии прав администратора на компьютере. Однако в учреждениях, где этот программный комплекс развёрнут централизованно, апдейт следует согласовать с IT-отделом или ответственным за сеть: они обновляют Administrator первым, после чего защищённые узлы могут получить исправление штатным образом или вручную. Самостоятельная установка без координации с IT в крупной сети может нарушить связность узлов.
Вывод: проверьте ViPNet до 1 сентября
Уязвимость ViPNet Client с оценкой CVSS 9,0 использовалась в реальных целевых атаках против российских организаций. Для пользователей квалифицированной электронной подписи безопасность рабочего места — не менее критичный вопрос, чем актуальность самого сертификата КЭП. Установите исправленную версию или временно остановите службу апдейта, если применить патч немедленно не получается.
До 1 сентября 2026 года многим предприятиям предстоит также переоформить сертификаты КЭП под новые требования СФР. Совместите эти задачи: сначала приведите рабочую станцию в порядок, затем приступайте к оформлению новой подписи. Если вам нужна помощь с выпуском, продлением или настройкой электронной подписи, специалисты нашего удостоверяющего центра готовы проконсультировать и оформить сертификат в соответствии с актуальными требованиями.