Sandworm атакует айтишников через фальшивые вакансии и троянский WireGuard

· Безопасность
Украинский CERT описал кампанию социальной инженерии, в которой хакеры под видом рекрутёров заставляют кандидатов установить модифицированный VPN-клиент с вредоносным кодом.

cover.svg

Украинская команда реагирования на киберинциденты CERT-UA описала кампанию социальной инженерии, которую приписывают группе UAC-0145 — предположительно подкластеру Sandworm (APT44). Как минимум с мая 2026 года злоумышленники охотятся на системных администраторов и других ИТ-специалистов, выдавая себя за компании и рекрутёров.

Собеседование как приманка

Схема выстроена вокруг фальшивого найма. Атакующие изучают резюме, выложенные на сайтах вакансий, и связываются с жертвой напрямую. Разговор переводят в Telegram, а затем назначают видеоинтервью в Zoom — оно проводится на английском. В ходе собеседования кандидату выдают тестовое задание, для выполнения которого якобы нужно подключиться к «корпоративному» VPN.

В одном из случаев, зафиксированных CERT-UA, преступники прикрывались именем международной ИТ-компании Sopra Steria, используя адреса, похожие на почту её болгарского офиса. Вместе с инструкциями жертве присылали конфигурационные файлы WireGuard для Linux и Windows.

Троянский «SopraVPN»

Присланный файл специально настроен так, чтобы выдать ошибку подключения. После этого жертву просят скачать модифицированный клиент под названием SopraVPN с SourceForge. Для убедительности на странице проекта размещена ссылка на домен soprasteria-bg[.]com, который на деле не имеет отношения к настоящей компании.

Троянизированный клиент поддерживает нестандартную опцию конфигурации SymmetricKey, которая расшифровывает и запускает встроенный PowerShell-код. На Windows команда создаёт запланированную задачу и подгружает дополнительную нагрузку из сети; на Linux с помощью cURL скачивается исполняемый файл с инфраструктуры атакующих — уже через сам VPN.

Чтобы затруднить анализ, разработчики подменили стандартное Base64-декодирование WireGuard собственным, динамически генерируемым алфавитом. В результате ключевые строки не читаются обычными декодерами, а вредоносный PowerShell остаётся скрытым.

Рекомендации

CERT-UA советует телеком-операторам и ИТ-компаниям, чьи сотрудники попадают под удар, ограничивать доступ к корпоративным ресурсам управляемыми и постоянно контролируемыми устройствами с EDR — в том числе когда работники используют личную технику. Напомним, APT44 известна атаками на критическую инфраструктуру и госструктуры как в Украине, так и за её пределами.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.