
Связанная с Sandworm группа UAC-0145 с мая ведет кампанию против системных администраторов и IT-специалистов, используя фальшивые вакансии и подмененный клиент WireGuard. CERT-UA связывает активность с российской угрозой APT44.
Злоумышленники сначала изучают резюме, опубликованные на сайтах по поиску работы, а затем выходят на жертв под видом рекрутеров и IT-компаний. После этого общение переносят в Telegram, а собеседование проводят в Zoom и на английском языке.
На интервью кандидатам выдают технические задания, где требуется подключиться к корпоративному VPN. В одном из наблюдавшихся случаев атакующие выдавали себя за международную IT-компанию Sopra Steria и использовали похожие на настоящие адреса электронной почты, связанные с болгарским офисом.
Жертве присылают инструкции по подключению к «корпоративному» VPN через WireGuard и предлагают скачать модифицированный клиент под названием «SopraVPN» с SourceForge. На странице загрузки есть ссылка на домен soprasteria-bg[.]com, но он не связан с реальной компанией.
CERT-UA пишет, что троянский клиент поддерживает вредоносную нестандартную опцию «SymmetricKey», которая расшифровывает и запускает встроенный PowerShell-код. В Windows это приводит к созданию планировщика задач и загрузке дополнительной нагрузки из интернета, а в Linux для этого использует cURL для получения еще одного исполняемого файла через VPN. В модифицированной версии также заменили стандартное Base64-декодирование WireGuard на собственный динамически генерируемый алфавит, чтобы скрыть строки ключей от обычных декодеров и усложнить анализ.
Украинская киберслужба советует телеком-операторам и IT-компаниям ограничивать доступ к корпоративным ресурсам только с управляемых и постоянно мониторимых устройств с EDR, в том числе если сотрудники работают со своих личных машин. CERT-UA отмечает, что APT44 известна атаками на критическую инфраструктуру и государственные структуры в Украине и других странах.