Кибератака под видом трудоустройства: CERT-UA разоблачила новую хакерскую схему Sandworm

Укринформ могли атаковать хакеры, связанные с российским ГРУ
Национальная команда реагирования на киберинциденты Украины CERT-UA обнаружила и нейтрализовала масштабную кибератаку, ориентированную на отечественный ИТ-сектор, системных администраторов и специалистов по кибербезопасности.
По данным специалистов, за этой кампанией стоит подконтрольный российским спецслужбам кластер киберугроз. ОАК-0145 (также известный как субкластер UAC-0002, Sandworm, APT44 , Seashell Blizzard). Активность злоумышленников фиксируется, по меньшей мере, с мая 2026 года.
Злоумышленники применяют многоэтапную социальную инженерию: находят резюме потенциальных жертв на платформах поиска работы, выходят на связь от имени вымышленных или реальных международных компаний (например, ATLAS Business Group или болгарского филиала Сопра Стерия) и проводят полноценные англоязычные собеседования через Zoom с реальными видеоинтервьюерами.
Технический анализ ШПЗ: модифицированный WireGuard и адаптированный "SopraVPN"

Технический анализ ШПЗ: модифицированный WireGuard и адаптированный "SopraVPN"

Основная цель злоумышленников – убедить системного администратора установить вредоносный VPN-клиент под предлогом выполнения технического тестового задания в изолированной корпоративной среде.
Схема компрометации устройств разворачивается по следующему алгоритму:
  1. Легитимный поиск и видеозвонок: после первоначального HR-контакта в Telegram проводит Zoom-встречу на английском языке.
  2. Передача фальшивых конфигов: на почту посылают файлы WireGuard, которые намеренно вызывают ошибки подключения.
  3. Загрузка вредоносного "SopraVPN": жертве предлагают скачать модифицированный клиент с сайта SourceForge (через фишинговый домен soprasteria-bg[.]com).
  4. Выполнение PowerShell/cURL: скомпилированный WireGuard содержит кастомную опцию SymmetricKey, расшифровывает AES-256-GCM пейлоад и передает его в штатный механизм runScriptCommand (PostUp).
  5. Заражение системы: В Windows вредоносный код создает запланированное задание и загружает окончательный пейлоад, а в Linux - загружает исполняемый файл через cURL из инфраструктуры злоумышленников внутри VPN.

Технический анализ ШПЗ: модифицированный WireGuard и адаптированный "SopraVPN"

Сравнительный анализ вектора атаки и методов обхода защиты

Этап / Компонент атаки Стандартная практика / Легитимный WireGuard Реализация группировки UAC-0145 (Sandworm)
Канал коммуникации Официальные корпоративные домены (soprasteria[.]com) Фишинговые подделки (soprasteria-bg[.]com) и комбинация Zoom/Telegram
Формат BASE64-алфавита Стандартный 64-символьный алфавит Тассировка алфавита по алгоритму Фишера-Йейтса из seed на базе CRC32
Выполнение скриптов Штатные команды PostUp для маршрутизации Увлечения runScriptCommand для скрытого запуска PowerShell/cURL
Доставка пейлоада Отсутствует (исключительно туннелирование трафика) Загрузка дополнительных угрозных модулей и создание Scheduled Tasks

Рекомендации CERT-UA по защите корпоративных контуров

CERT-UA призывает ИТ-специалистов быть предельно бдительными при прохождении технических собеседований и не загружать сторонние VPN-клиенты из непроверенных источников на личные или рабочие компьютеры.
Для минимизации рисков компрометации телеком-операторам и ИТ-компаниям рекомендовано принять следующие меры:
  • Управляемые устройства: Разрешать доступ к корпоративным ресурсам и рабочим системам исключительно с управляемых устройств.
  • EDR/XDR-систем: Обязательно установка и настройка агентов непрерывного мониторинга конечных точек.
  • Строгие политики безопасности: Запрет выполнения неподписанных скриптов PowerShell и мониторинг нетипичных запусков runScriptCommand в системных процессах
Следите за свежими новостями и аналитикой в ​​сфере информационных технологий и цифровизации на портале в разделе iTech на HiTech Expert.