Хакерське угруповання Sandworm атакує IT-фахівців троянізованим клієнтом WireGuard VPN

Хакерське угруповання Sandworm атакує IT-фахівців троянізованим клієнтом WireGuard VPN 1

Хакери, пов’язані з російським угрупованням Sandworm, з травня щонайменше ціляться на системних адміністраторів та IT-фахівців за допомогою підроблених пропозицій роботи.

У звіті української команди комп’ютерної екстреної допомоги (CERT) детально описано кампанію соціальної інженерії, яку приписують UAC-0145 — вважається, що це підгрупа Sandworm (APT44). У межах кампанії зловмисник цілиться на жертв, видаючи себе за IT-компанії та рекрутерів.

Агентство повідомляє, що зловмисник вивчає резюме цілей, завантажені на сайти з вакансіями, а потім ініціює прямий контакт.

Хакерське угруповання Sandworm атакує IT-фахівців троянізованим клієнтом WireGuard VPN 2

Подальше спілкування переноситься до Telegram для організації відеоінтерв’ю через Zoom. Під час інтерв’ю, яке проводиться англійською мовою, кандидатам надаються тестові завдання, що вимагають підключення до корпоративного VPN.

Хакерське угруповання Sandworm атакує IT-фахівців троянізованим клієнтом WireGuard VPN 3

В одному з випадків, зафіксованих CERT-UA, зловмисник видавав себе за міжнародну IT-компанію Sopra Steria, використовуючи, на вигляд, легітимні електронні адреси, подібні до адрес офісу компанії в Болгарії.

«Паралельно надсилаються додаткові інструкції для технічного інтерв’ю електронною поштою, включаючи конфігураційні файли для підключення до „корпоративного“ VPN за допомогою Wireguard (Linux/Windows) для виконання тестових завдань», — зазначає CERT-UA.

Хакерське угруповання Sandworm атакує IT-фахівців троянізованим клієнтом WireGuard VPN 4

Завантажений файл налаштовано так, щоб видавати помилкову помилку. Потім зловмисники спонукають жертву завантажити модифікований клієнт на основі WireGuard під назвою «SopraVPN» з SourceForge.

Сторінка SourceForge навіть містить посилання на soprasteria-bg[.]com для підвищення достовірності, хоча цей домен не пов’язаний із легітимною компанією.

Троянізований клієнт підтримує зловмисну, нестандартну опцію конфігурації «SymmetricKey», яка розшифровує та виконує вбудований код PowerShell.

У Windows шкідлива команда створює заплановане завдання та завантажує додатковий пейлод з Інтернету.

У Linux він використовує cURL для отримання іншого виконуваного файлу з інфраструктури, контрольованої зловмисниками, через VPN.

CERT-UA також зазначив, що стандартне декодування Base64 в WireGuard було замінено в троянізованій версії на власний, динамічно генерований алфавіт Base64, що робить ключові рядки нечитабельними для стандартних декодерів і захищає код PowerShell від аналізу.

Українське кібервідомство радить телекомунікаційним операторам та IT-компаніям, чиї співробітники стають цілями цієї кампанії, обмежувати доступ до корпоративних ресурсів лише керованими, постійно моніторингованими пристроями, захищеними EDR, зокрема, коли співробітники використовують особисте обладнання.

APT44 відомий своєю діяльністю проти критичної інфраструктури та урядових установ як в Україні, так і в інших країнах.

Хакерське угруповання Sandworm атакує IT-фахівців троянізованим клієнтом WireGuard VPN 5

Після того, як зловмисники отримують дійсні облікові дані, блокується лише 37% їхніх дій

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.

Blue Report 2026 оцінює захист за методами на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

Отримати звіт

Пов’язані статті:

Підвищте приватність на 10 пристроях за допомогою цієї 5-річної угоди на AdGuard VPN

Ця 3-річна угода на Surfshark VPN охоплює необмежену кількість пристроїв за $84

Рік Surfshark One+ і Incogni коштує $95 протягом обмеженого часу

Критичну вразливість Palo Alto VPN тепер експлуатує група вимагачів Qilin

Популярний VPN від AdGuard коштує лише $35 за 5-річну підписку

  • APT44
  • Інтерв’ю
  • Пропозиція роботи
  • Sandworm
  • Троян
  • VPN
  • WireGuard
Bill Toulas

Bill Toulas — технічний письменник і журналіст, що висвітлює новини з інформаційної безпеки. Він має понад десятиліття досвіду роботи в різних онлайн-виданнях, охоплюючи теми від відкритого програмного забезпечення та Linux до шкідливого програмного забезпечення, інцидентів витоку даних та хакерських атак.

  • Попередня стаття
  • Наступна стаття
Залишити коментар Правила спільноти

Вам потрібно увійти, щоб залишити коментар

Ще не є членом? Зареєструйтеся зараз

Вам також може сподобатися:

Хакерське угруповання Sandworm атакує IT-фахівців троянізованим клієнтом WireGuard VPN 6  Майбутній вебінар Хакерське угруповання Sandworm атакує IT-фахівців троянізованим клієнтом WireGuard VPN 7 Популярні історії

  • Хакерське угруповання Sandworm атакує IT-фахівців троянізованим клієнтом WireGuard VPN 8

    LexisNexis припиняє надання послуг після підозрілої активності на серверах

  • Хакерське угруповання Sandworm атакує IT-фахівців троянізованим клієнтом WireGuard VPN 9

    Valve повідомляє клієнтів щодо обладнання Steam про витік даних

  • Хакерське угруповання Sandworm атакує IT-фахівців троянізованим клієнтом WireGuard VPN 10

    Microsoft Patch Tuesday у серпні 2026 року виправляє 400 вразливостей, 3 нульових дня

Рекламні пости

  • Дізнайтеся, як реальні вхідні листи, підроблені магазини та шахрайство з ШІ сформували кіберзагрози першої половини 2026 року

  • Чи давно ви перевіряли стан своїх паролів? Безкоштовно перевірте свій Active Directory

  • Pixellot за тижні, а не місяці, виявив і захистив сотні некерованих ідентичностей ШІ-агентів. Завантажте кейс-стаді, щоб дізнатися, як

  • Вебінар: Тіньовий ШІ у 2026 році (і як зловмисники цим користуються)

  • Дізнайтеся, як підхід Skyhigh Security, захищений патентом, забезпечує безпеку кожного сеансу браузера без дорогих і громіздких замінників корпоративного браузера.

  Майбутній вебінар Хакерське угруповання Sandworm атакує IT-фахівців троянізованим клієнтом WireGuard VPN 11

Слідкуйте за нами:
Основні розділи
  • Новини
  • Вебінари
  • Посібники з вибору VPN
  • Посібники з ПЗ для системних адміністраторів
  • Завантаження
  • Посібники з видалення вірусів
  • Посібники
  • База даних стартапів
  • База даних видалення
  • Глосарій
Спільнота
  • Форуми
  • Правила форуму
  • Чат
Корисні ресурси
  • Посібник для початківців
  • Карта сайту
Компанія
  • Про BleepingComputer
  • Зв’язатися з нами
  • Надіслати нам пораду!
  • Пишіть для BleepingComputer
  • Соціальні мережі та стрічки
  • Журнал змін

Умови використання – Політика конфіденційності – Заява про етику – Розкриття партнерської інформації

Copyright @ 2003 – 2026 Bleeping Computer® LLC – Всі права захищено

Вхід

// validate comment box not emptyfunction validate_comment_box_not_empty(){$(‘#frm_comment_box’).submit(function(e) {if($(‘#comment_html_box’).val().length==0){alert(“Please enter a comment before pressing submit”);return false;}else{return true;}});}function cz_strip_tags(input, allowed) { allowed = (((allowed || ”) + ”) .toLowerCase() .match(//g) || []) .join(”); // making sure the allowed arg is a string containing only tags in lowercase () var tags = /]*>/gi, commentsAndPhpTags = /|/gi; return input.replace(commentsAndPhpTags, ”) .replace(tags, function($0, $1) { return allowed.indexOf(”) > -1 ? $0 : ”; });}function cz_br2nl(str) {var regex = //gi; //var pure_str = str.replace(regex,”n”); var pure_str = str.replace(regex,””); return cz_strip_tags(pure_str,”);}$(document).ready(function(e) {// validate comment box not emptyvalidate_comment_box_not_empty();// report comment$(‘#comment-report-other-reason-wrap’).css(‘display’,’none’);$(‘.

За матеріалами: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *