Национальная команда реагирования на киберинциденты Украины CERT-UA обнаружила и нейтрализовала масштабную кибератаку, ориентированную на отечественный ИТ-сектор, системных администраторов и специалистов по кибербезопасности.
По данным специалистов, за этой кампанией стоит подконтрольный российским спецслужбам кластер киберугроз. ОАК-0145 (также известный как субкластер UAC-0002, Sandworm, APT44 , Seashell Blizzard). Активность злоумышленников фиксируется, по меньшей мере, с мая 2026 года.
Злоумышленники применяют многоэтапную социальную инженерию: находят резюме потенциальных жертв на платформах поиска работы, выходят на связь от имени вымышленных или реальных международных компаний (например, ATLAS Business Group или болгарского филиала Сопра Стерия) и проводят полноценные англоязычные собеседования через Zoom с реальными видеоинтервьюерами.

Технический анализ ШПЗ: модифицированный WireGuard и адаптированный "SopraVPN"
Основная цель злоумышленников – убедить системного администратора установить вредоносный VPN-клиент под предлогом выполнения технического тестового задания в изолированной корпоративной среде.
Схема компрометации устройств разворачивается по следующему алгоритму:
-
Легитимный поиск и видеозвонок: после первоначального HR-контакта в Telegram проводит Zoom-встречу на английском языке.
-
Передача фальшивых конфигов: на почту посылают файлы WireGuard, которые намеренно вызывают ошибки подключения.
-
Загрузка вредоносного "SopraVPN": жертве предлагают скачать модифицированный клиент с сайта SourceForge (через фишинговый домен
soprasteria-bg[.]com). -
Выполнение PowerShell/cURL: скомпилированный WireGuard содержит кастомную опцию
SymmetricKey, расшифровывает AES-256-GCM пейлоад и передает его в штатный механизмrunScriptCommand(PostUp). -
Заражение системы: В Windows вредоносный код создает запланированное задание и загружает окончательный пейлоад, а в Linux - загружает исполняемый файл через cURL из инфраструктуры злоумышленников внутри VPN.

Сравнительный анализ вектора атаки и методов обхода защиты
| Этап / Компонент атаки | Стандартная практика / Легитимный WireGuard | Реализация группировки UAC-0145 (Sandworm) |
| Канал коммуникации | Официальные корпоративные домены (soprasteria[.]com) |
Фишинговые подделки (soprasteria-bg[.]com) и комбинация Zoom/Telegram |
| Формат BASE64-алфавита | Стандартный 64-символьный алфавит | Тассировка алфавита по алгоритму Фишера-Йейтса из seed на базе CRC32 |
| Выполнение скриптов | Штатные команды PostUp для маршрутизации |
Увлечения runScriptCommand для скрытого запуска PowerShell/cURL |
| Доставка пейлоада | Отсутствует (исключительно туннелирование трафика) | Загрузка дополнительных угрозных модулей и создание Scheduled Tasks |
Рекомендации CERT-UA по защите корпоративных контуров
CERT-UA призывает ИТ-специалистов быть предельно бдительными при прохождении технических собеседований и не загружать сторонние VPN-клиенты из непроверенных источников на личные или рабочие компьютеры.
Для минимизации рисков компрометации телеком-операторам и ИТ-компаниям рекомендовано принять следующие меры:
-
Управляемые устройства: Разрешать доступ к корпоративным ресурсам и рабочим системам исключительно с управляемых устройств.
-
EDR/XDR-систем: Обязательно установка и настройка агентов непрерывного мониторинга конечных точек.
-
Строгие политики безопасности: Запрет выполнения неподписанных скриптов PowerShell и мониторинг нетипичных запусков
runScriptCommandв системных процессах
Следите за свежими новостями и аналитикой в сфере информационных технологий и цифровизации на портале в разделе iTech на HiTech Expert.










