LiMP VPN
← Все новости

Китайские хакеры маскируют VPN под conhost.exe

Китайские хакеры маскируют VPN под conhost.exe

Коротко: 8 октября 2026 года ФБР, CISA, NSA и агентства из Великобритании, Австралии, Канады, Японии, Новой Зеландии и Испании выпустили совместное предупреждение AA26-281A: связанные с государством Китая хакерские группы (инфраструктуру для них предоставляет компания Integrity Technology Group) массово устанавливают на взломанные компьютеры легитимный VPN-клиент SoftEther, переименовывая его в conhost.exe или dllhost.exe — так, чтобы он выглядел как обычный системный процесс Windows. Через это скрытое VPN-соединение злоумышленники годами удерживают доступ к сетям госорганов, больниц, ИТ-компаний и учебных заведений в США, Юго-Восточной Азии и Африке и выкачивают данные. Для взлома использовались не новые уязвимости нулевого дня, а старые, известные и давно пропатченные дыры 2014–2023 годов, которые где-то просто забыли закрыть.

Что обнаружили спецслужбы

Схема не ограничивается SoftEther. По данным совместного отчёта, хакеры сначала сканируют интернет сканерами NMAP, Fscan и собственным инструментом MicroScan — Python-утилитой с более чем 1300 готовыми скриптами для поиска уязвимых серверов. Дальше в ход идёт EBurst — программа для подбора паролей методом password spraying к серверам Microsoft Exchange через Outlook Web Access и панель управления Exchange. А для скрытой выгрузки переписки и писем применяется office-cli — инструмент, который автоматизирует работу с почтой Microsoft 365, используя при этом формально легитимные методы доступа, что сильно затрудняет обнаружение. Подробнее о том, как в принципе выглядит такая маскировка вредоносной активности под обычный VPN-трафик, мы разбирали в материале о вредоносных VPN-приложениях.

Зачем маскировать VPN под conhost.exe

SoftEther — настоящий, легальный и бесплатный VPN-продукт с открытым кодом, которым пользуются тысячи администраторов по всему миру. Именно поэтому антивирусы и системы защиты реже помечают его как угрозу: формально это не вредоносная программа. Хакеры устанавливают клиент SoftEther на заражённый компьютер, настраивают его на автоматическое переподключение при старте системы и дают исполняемому файлу имя системного процесса Windows — conhost.exe или dllhost.exe. Соединение тянется к серверу управления (C2) по одному из заранее подготовленных доменов или напрямую по IP-адресу. В итоге жертва получает не разовый взлом, а постоянный, трудно обнаруживаемый туннель, через который можно годами забирать файлы и переписку.

Кого атаковали

В США пострадали сектора государственных услуг, критически важного производства, здравоохранения и ИТ. Среди жертв за пределами США — правоохранительные органы, образовательные и религиозные организации в Юго-Восточной Азии, Африке и Северной Америке. Активность пересекается с уже известными кластерами, которые ранее отслеживались под именами Flax Typhoon, Ethereal Panda и Red Juliett. Авторы отчёта отдельно подчёркивают: злоумышленники не использовали ни одной уязвимости нулевого дня — только восемь давно известных и закрытых производителями CVE (от Bash 2014 года до Strapi 2023 года, затронуты продукты Apache, GitLab, Pulse Secure и других вендоров), которые организации вовремя не обновили.

Что это значит для обычного пользователя

Эта история — не про атаку конкретно на частных пользователей, но она важный урок про саму природу VPN как технологии. Легитимный VPN-клиент сам по себе не «добрый» или «злой» — важно, кто его устанавливает, с какими настройками и с каким сервером он соединяется. Ровно по этой же логике опасны поддельные и «бесплатные» VPN-приложения из непроверенных источников на обычных телефонах и ноутбуках: внешне они делают то же самое, что и настоящий VPN, но подключаются к серверу злоумышленника, а не к серверу провайдера, которому вы доверяете. Разница — не в технологии, а в том, кто контролирует другой конец туннеля.

Как защититься

  • Устанавливайте VPN только из официального магазина приложений или с официального сайта разработчика — как правильно это проверить, подробно разобрано в материале о безопасной загрузке VPN.
  • Обновляйте операционную систему и серверное ПО — большинство описанных в отчёте атак сработало именно из-за старых, годами не закрытых уязвимостей.
  • Для организаций: отключайте неиспользуемые сервисы и порты, включайте многофакторную аутентификацию везде, сегментируйте сеть и храните офлайн-копии критичных данных — это прямые рекомендации из AA26-281A.
  • Если вы администратор, проверьте процессы conhost.exe и dllhost.exe на предмет нетипичного сетевого поведения — именно под этими именами отчёт фиксирует маскировку SoftEther.

Сам VPN здесь не угроза, а инструмент, который можно использовать и во вред, и для защиты — как и любое сетевое ПО. Чтобы VPN действительно работал в вашу пользу, важно, чтобы соединение шло только к серверу провайдера, которому вы доверяете, с понятной политикой логирования: у LiMP VPN это зафиксированная политика no-logs и тарифы от 69 ₽/мес — подробности на странице цен.

Источники