
Хакери, пов’язані з російським угрупованням Sandworm, з принаймні травня цього року націлені на системних адміністраторів та IT-фахівців за допомогою фальшивих пропозицій роботи.
Згідно зі звітом української команди реагування на комп’ютерні надзвичайні події (CERT), розгортається кампанія соціальної інженерії, яку приписують UAC-0145, що вважається частиною Sandworm (APT44). У межах кампанії зловмисники видають себе за представників IT-компаній та рекрутерів.
Агентство зазначає, що зловмисник вивчає резюме потенційних жертв, розміщені на сайтах вакансій, а потім ініціює прямий контакт.

Подальше спілкування переноситься до Telegram для організації відеоспівбесіди через Zoom. Під час співбесіди, яка проводиться англійською мовою, кандидатам пропонують виконати тестові завдання, що вимагають підключення до корпоративної VPN.

В одному з випадків, зафіксованих CERT-UA, зловмисник видавав себе за представника міжнародної IT-компанії Sopra Steria, використовуючи, на перший погляд, легітимні електронні адреси, схожі на адресу офісу компанії в Болгарії.
«Паралельно надсилаються додаткові інструкції для технічної співбесіди електронною поштою, включно з конфігураційними файлами для підключення до „корпоративної“ VPN через Wireguard (Linux/Windows) для нібито виконання тестових завдань», — йдеться у повідомленні CERT-UA.

Завантажений файл налаштований так, щоб видавати фальшиву помилку. Після цього зловмисники пропонують жертві завантажити модифікований клієнт на базі WireGuard під назвою «SopraVPN» з платформи SourceForge.
Сторінка на SourceForge містить посилання на soprasteria-bg[.]com для підвищення довіри, хоча домен не має жодного зв’язку з реальною компанією.
Троянізований клієнт підтримує шкідливу, нестандартну опцію конфігурації «SymmetricKey», яка розшифровує та виконує вбудований PowerShell-код.
У Windows зловмисна команда створює заплановане завдання та завантажує додатковий плагін з Інтернету.
У Linux він використовує cURL для отримання іншого виконуваного файлу з інфраструктури, контрольованої зловмисниками, через VPN.
CERT-UA також зазначила, що стандартне декодування Base64 у WireGuard було замінено в троянізованій версії на власну, динамічно згенеровану абетку Base64, що робить ключові рядки нечитабельними для стандартних декодерів і захищає PowerShell-код від аналізу.
Українське кібервідомство радить телекомунікаційним операторам та IT-компаніям, чиї співробітники стають цілями цієї кампанії, обмежити доступ до корпоративних ресурсів лише керованими, постійно моніторинговими пристроями, захищеними EDR, зокрема при використанні співробітниками особистого обладнання.
APT44 відомий своїми атаками на критичну інфраструктуру та державні установи як в Україні, так і в інших країнах.

Після отримання дійсних облікових даних блокується лише 37% дій зловмисників
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.
Звіт Blue Report 2026 вимірює ефективність захисту по кожній техніці на основі 338 мільйонів симуляцій, проведених у реальних виробничих середовищах клієнтів.
Отримати звіт
Схожі статті:
Розширте конфіденційність на 10 пристроях завдяки цій 5-річній угоді на AdGuard VPN
Ця 3-річна угода на Surfshark VPN охоплює необмежену кількість пристроїв за $84
Рік Surfshark One+ та Incogni коштує $95 протягом обмеженого часу
Критична вразливість VPN Palo Alto тепер експлуатується групою програм-вимагачів Qilin
Популярний VPN від AdGuard коштує лише $35 за 5-річну підписку
- APT44
- Інтерв’ю
- Пропозиція роботи
- Sandworm
- Троян
- VPN
- WireGuard
Оригінал статті: www.bleepingcomputer.com
