Кіберзлочинці Sandworm зламують IT-спеціалістів через троянізований клієнт WireGuard VPN

Кіберзлочинці Sandworm зламують IT-спеціалістів через троянізований клієнт WireGuard VPN 1

Хакери, пов’язані з російським угрупованням Sandworm, з травня цього року ціляться на системних адміністраторів та IT-фахівців за допомогою фальшивих пропозицій роботи.

Звіт Української команди реагування на надзвичайні події у сфері кібербезпеки (CERT) описує кампанію соціальної інженерії, яка приписується UAC-0145 – ймовірному підрозділу Sandworm (APT44). У рамках цієї кампанії зловмисники зв’язуються з жертвами, видаючи себе за IT-компанії та рекрутерів.

Агентство повідомляє, що зловмисник вивчає резюме кандидатів, завантажені на сайтах пошуку роботи, а потім ініціює прямий контакт.

Кіберзлочинці Sandworm зламують IT-спеціалістів через троянізований клієнт WireGuard VPN 2

Далі спілкування переноситься в Telegram для організації відеоспівбесіди через Zoom. Під час співбесіди, що проводиться англійською мовою, кандидатам пропонують виконати тестові завдання, які вимагають підключення до корпоративної VPN.

Кіберзлочинці Sandworm зламують IT-спеціалістів через троянізований клієнт WireGuard VPN 3
Спілкування з нібито рекрутером

В одному з випадків, зафіксованих CERT-UA, зловмисник видавав себе за міжнародну IT-компанію Sopra Steria, використовуючи, на перший погляд, легітимні електронні адреси, подібні до адрес офісу компанії в Болгарії.

«Паралельно електронною поштою надсилаються додаткові інструкції для технічної співбесіди, включаючи конфігураційні файли для підключення до «корпоративної» VPN за допомогою Wireguard (Linux/Windows) для нібито виконання тестових завдань», – повідомляє CERT-UA.

Кіберзлочинці Sandworm зламують IT-спеціалістів через троянізований клієнт WireGuard VPN 4
Зловмисні електронні листи та посилання на завантаження VPN

Завантажений файл налаштований так, щоб видати фальшиву помилку. Після цього зловмисники пропонують жертві завантажити модифікований клієнт на основі WireGuard під назвою “SopraVPN” з SourceForge.

Сторінка на SourceForge містить навіть посилання на soprasteria-bg[.]com, щоб підвищити довіру, хоча домен не має жодного стосунку до легітимної компанії.

Троянізований клієнт підтримує шкідливу, нестандартну опцію конфігурації “SymmetricKey”, яка розшифровує та виконує вбудований PowerShell-код.

У Windows шкідлива команда створює заплановане завдання та завантажує додатковий пейлод з Інтернету.

У Linux використовується cURL для отримання іншого виконуваного файлу з інфраструктури, контрольованої зловмисниками, через VPN.

CERT-UA також зазначив, що стандартне декодування Base64 у WireGuard було замінено в троянізованій версії на власний, динамічно генерований алфавіт Base64, що робить ключові рядки нечитабельними для стандартних декодерів та захищає PowerShell-код від аналізу.

Українське кібервідомство радить телекомунікаційним операторам та IT-компаніям, чиї співробітники стають мішенями цієї кампанії, обмежувати доступ до корпоративних ресурсів лише керованими, постійно моніторингованими пристроями, захищеними EDR, зокрема й під час використання співробітниками особистого обладнання.

APT44 відомий своїми атаками на об’єкти критичної інфраструктури та державні установи як в Україні, так і в інших країнах.

Кіберзлочинці Sandworm зламують IT-спеціалістів через троянізований клієнт WireGuard VPN 5

Після того, як зловмисники отримують дійсні облікові дані, блокується лише 37% їхніх дій

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Щойно зловмисники починають використовувати дійсні облікові дані, рівень запобігання різко знижується.

The Blue Report 2026 оцінює ефективність захисту техніку за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

Дізнатися більше на: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *