Кібератака під виглядом працевлаштування: CERT-UA викрила нову схему хакерів Sandworm

Укрінформ могли атакувати хакери, пов’язані з російським ГРУ
Національна команда реагування на кіберінциденти України CERT-UA виявила та нейтралізувала масштабну кібератаку, орієнтовану на вітчизняний ІТ-сектор, системних адміністраторів та фахівців із кібербезпеки.
За даними фахівців, за цією кампанією стоїть підконтрольний російським спецслужбам кластер кіберзагроз UAC-0145 (також відомий як субкластер UAC-0002, Sandworm, APT44 або Seashell Blizzard). Активність зловмисників фіксується щонайменше з травня 2026 року.
Зловмисники застосовують багатоетапну соціальну інженерію: знаходять резюме потенційних жертв на платформах пошуку роботи, виходять на зв’язок від імені вигаданих чи реальних міжнародних компаній (наприклад, ATLAS Business Group або болгарського філіалу Sopra Steria) та проводять повноцінні англомовні співбесіди через Zoom із реальними відеоінтерв’юерами.
Технічний аналіз ШПЗ: модифікований WireGuard та адаптований "SopraVPN"

Технічний аналіз ШПЗ: модифікований WireGuard та адаптований “SopraVPN”

Основна мета зловмисників — переконати системного адміністратора встановити шкідливий VPN-клієнт під приводом виконання технічного тестового завдання в ізольованому корпоративному середовищі.
Схема компрометації пристроїв розгортається за наступним алгоритмом:
  1. Легітимний пошук та відеодзвінок: після первинного HR-контакту в Telegram проводить Zoom-зустріч англійською мовою.
  2. Передавання фальшивих конфігів: на пошту надсилають файли WireGuard, які навмисно викликають помилки підключення.
  3. Завантаження шкідливого “SopraVPN”: жертві пропонують завантажити модифікований клієнт із сайту SourceForge (через фішинговий домен soprasteria-bg[.]com).
  4. Виконання PowerShell / cURL: скомпільований WireGuard містить кастомну опцію SymmetricKey, розшифровує AES-256-GCM пейлоад і передає його у штатний механізм runScriptCommand (PostUp).
  5. Зараження системи: у Windows шкідливий код створює заплановане завдання й завантажує остаточний пейлоад, а в Linux — завантажує виконуваний файл через cURL з інфраструктури зловмисників усередині VPN.

Технічний аналіз ШПЗ: модифікований WireGuard та адаптований "SopraVPN"

Порівняльний аналіз вектора атаки та методів обходу захисту

Етап / Компонент атаки Стандартна практика / Легітимний WireGuard Реалізація угруповання UAC-0145 (Sandworm)
Канал комунікації Офіційні корпоративні домени (soprasteria[.]com) Фішингові підробки (soprasteria-bg[.]com) та комбінація Zoom/Telegram
Формат BASE64-алфавіту Стандартний 64-символьний алфавіт Тасування алфавіту за алгоритмом Фішера-Єйтса із seed на базі CRC32
Виконання скриптів Штатні команди PostUp для маршрутизації Захоплення runScriptCommand для прихованого запуску PowerShell/cURL
Доставка пейлоаду Відсутня (виключно тунелювання трафіку) Завантаження додаткових загрозових модулів та створення Scheduled Tasks

Рекомендації CERT-UA щодо захисту корпоративних контурів

CERT-UA закликає ІТ-фахівців бути гранично пильними під час проходження технічних співбесід та не завантажувати сторонні VPN-клієнти з неперевірених джерел на особисті чи робочі комп’ютери.
Для мінімізації ризиків компрометації телеком-операторам та ІТ-компаніям рекомендовано вжити таких заходів:
  • Managed Devices: Дозволяти доступ до корпоративних ресурсів та робочих систем виключно з керованих пристроїв.
  • EDR/XDR-систем: Обов’язкове встановлення та налаштування агентів безперервного моніторингу кінцевих точок.
  • Суворі політики безпеки: Заборона виконання непідписаних PowerShell-скриптів та моніторинг нетипових запусків runScriptCommand у системних процесах.
Стежте за найсвіжішими новинами та аналітикою у сфері інформаційних технологій та цифровізації на порталі в розділі iTech на HiTech Expert.