IT SECURITY NETWORK NEWS je B2B komunitní web zaměřený na IT bezpečnost a související témata. #security #bezpečnost #ITSECNN

Skupina UAC-0145 napojená na Sandworm využívá falešné pracovní pohovory k šíření VPN spouštějící příkazy

Skupina UAC-0145 napojená na Sandworm využívá falešné pracovní pohovory k šíření VPN spouštějící příkazy

Ukrajinský tým pro reakci na počítačové mimořádné události (CERT-UA) odhalil detaily nové kampaně sociálního inženýrství, kterou organizují ruští státem podporovaní aktéři a která cílí na IT pracovníky v zemi tím, že se vydávají za personalisty a lákají je k instalaci malwaru. CERT-UA aktivitu přisoudil clusteru hrozeb sledovanému jako UAC-0145, což je podskupina uvnitř Sandwormu (známého také jako APT44, Seashell Blizzard a UAC-0002), sofistikované hackerské skupiny napojené na GRU. Kampaň podle odhadu probíhá od května 2026.

„Konkrétně útočníci na webech pro hledání práce po prostudování životopisu kandidáta kontaktují potenciální oběť – obvykle správce systému nebo IT specialistu – jménem IT společnosti (například ATLAS Business Group),“ uvedl CERT-UA. Ačkoli počáteční komunikace probíhá přes vestavěný online chat, konverzace se následně přesouvá do aplikací jako Telegram, kde probíhá předběžná výměna s údajným HR manažerem, jenž tvrdí, že má na starosti výběr kandidátů pro Sopra Steria Bulgaria, legitimní evropskou poradenskou a softwarovou firmu.

Otrávený WireGuard

V rámci chatu se podle agentury probírají obecné pracovní otázky a znalost angličtiny, načež je kandidát pozván na videokonferenci přes Zoom. Ačkoli se schůzka odehraje podle očekávání s anglicky mluvícím mužem, který působí na 30 až 35 let, není jasné, zda šlo o skutečného účastníka, nebo o syntetickou personu vygenerovanou umělou inteligencí. Souběžně dorazí e-mailem další pokyny pro technický pohovor, včetně konfiguračních souborů pro připojení k firemní VPN pomocí WireGuardu, které mají údajně sloužit k dokončení testu.

Pokud se oběť pokusí připojit k VPN pomocí poskytnutých souborů, narazí na chybová hlášení, což útočníky vede k doporučení stáhnout si vlastní VPN řešení pojmenované SopraVPN, hostované na SourceForge, prostřednictvím falešného odkazu napodobujícího web Sopra Steria Bulgaria. „Podstata tohoto triku spočívá v tom, že VPN klient útočníků byl zkompilován ze zdrojového kódu WireGuardu s řadou úprav,“ vysvětlil CERT-UA. „Konkrétně byla do mechanismu zpracování konfigurace přidána podpora nestandardní volby ‚SymmetricKey‘; její hodnota obsahuje data zakódovaná v BASE64 pro AES-256-GCM: nonce, šifrovaný text a autentizační značku.“ Takto dešifrovaný PowerShell kód je poté předán standardnímu mechanismu „runScriptCommand“, který WireGuard používá zejména k provádění příkazů zadaných volbou „PostUp“.

Jinými slovy, otrávená verze WireGuardu umožňuje útočníkovi spouštět na hostiteli oběti libovolné příkazy bez jejího vědomí. Windows klient VPN navíc pomocí PowerShellu vytvoří naplánovanou úlohu, která stáhne sekundární payload ze vzdálené URL, zatímco linuxová varianta ke stažení spustitelného souboru z infrastruktury útočníka přes VPN využívá cURL. Přesná povaha payloadu další fáze je nejasná.

CERT-UA vyzývá IT profesionály k ostražitosti vůči technikám sociálního inženýrství a doporučuje organizacím povolit přístup k firemním zdrojům pouze ze spravovaných zařízení s odpovídajícím bezpečnostním softwarem. Zveřejnění přichází necelý měsíc poté, co agentura tomuto aktérovi přisoudila jinou kampaň využívající taktiku ClickFix. Ruští aktéři se tak přidávají k čínským, íránským a severokorejským protivníkům, kteří k získání neoprávněného přístupu k cílovým systémům používají falešné náborové kampaně.

Zdroj: thehackernews.com