Службата за реагиране при извънредни ситуации в компютрите на Украйна (CERT-UA) разкри подробности за нова кампания за социално инженерство, организирана от руски държавни киберпрестъпници. Тя е насочена към ИТ служители в страната, като атакуващите се представят за специалисти по подбор на персонал, за да ги подмамят да инсталират зловреден код.
CERT-UA приписва дейността на група от заплахи, която проследява като UAC-0145. Тя е подгрупа в рамките на Sandworm (известна още като APT44, Seashell Blizzard и UAC-0002) – сложна хакерска група, свързана с ГРУ. Оценява се, че кампанията е активна от май 2026 г.
„По-конкретно, в сайтове за търсене на работа, след преглед на автобиографията на кандидата, атакуващите се свързват с потенциалната жертва – обикновено системен администратор или ИТ специалист – от името на ИТ компания (като ATLAS Business Group)“, заявява CERT-UA.
Въпреки че първоначалната комуникация се осъществява чрез вградения онлайн чат, впоследствие разговорът се премества в приложения за съобщения като Telegram. Там се провежда предварителен разговор с уж мениджър Човешки ресурси, който твърди, че отговаря за процеса на подбор на кандидати за Sopra Steria Bulgaria – легитимна европейска консултантска и софтуерна компания.
Като част от чата агенцията споделя, че се обсъждат общи въпроси, свързани с работата, и владеенето на английски език от кандидатите, след което те биват поканени да се присъединят към видеоконферентна връзка в Zoom.
Въпреки че срещата наистина се провежда според очакванията с англоговорящ мъж, който изглежда на възраст между 30 и 35 години, не е ясно дали лицето, появило се в интервюто, е реален участник или синтезирана персона, генерирана с помощта на изкуствен интелект (ИИ).
Успоредно с това по имейл се изпращат допълнителни инструкции за техническо интервю. Това включва конфигурационни файлове за свързване към корпоративния VPN с помощта на WireGuard за уж завършване на оценката, заедно с линк към втора среща в Zoom, по време на която тестът се наблюдава.
Ако жертвата се опита да се свърже с VPN мрежата чрез предоставените конфигурационни файлове, тя се сблъсква със съобщения за грешка. Това кара авторите на заплахата да препоръчат изтеглянето на персонализирано VPN решение с име SopraVPN, хоствано в SourceForge, като споделят фалшив линк, предназначен да имитира уебсайта на Sopra Steria Bulgaria („soprasteria-bg[.]com“):
- sourceforge[.]net/projects/soprabulgariavpn
- sourceforge[.]net/projects/sopravpn
Медията The Hacker News идентифицира и трети проект в SourceForge, наречен „sourceforge[.]net/projects/soprasteriavpn/“, който според кешираните резултати от търсенето в Google твърди, че е „корпоративно VPN решение с отворен код, създадено за компании, търсещи сигурен отдалечен достъп и свързаност между офиси без скъпи такси за лицензиране“. Нито един от тези проекти вече не е достъпен за изтегляне.
„Същността на този трик е, че VPN клиентът на атакуващите е компилиран от изходния код на WireGuard с редица модификации“, обяснява CERT-UA. „По-конкретно, към механизма за обработка на конфигурацията е добавена поддръжка за нестандартната опция „SymmetricKey“; нейната стойност съдържа BASE64-кодирани данни за AES-256-GCM: nonce, шифрован текст и автентификационен таг.“
„Като AES-256 ключ се използва 32-байтова стойност, получена чрез декодиране на „PrivateKey“. Декриптираният по този начин PowerShell код след това се предава на стандартния механизъм „runScriptCommand“, който WireGuard използва по-специално за изпълнение на команди, указани от опцията „PostUp“.“
Казано с други думи, компрометираната версия на WireGuard позволява на атакуващия да изпълнява произволни команди на хоста на жертвата без нейно знание.
VPN клиентът за Windows също така използва PowerShell команда, за да създаде планирана задача, която изтегля допълнителен злонамерен код от отдалечен URL адрес, докато вариантът за Linux използва cURL за изтегляне на изпълнимия файл от инфраструктурата на атакуващите през VPN. Точният характер на злонамерения код от следващия етап остава неизяснен.
CERT-UA призовава ИТ специалистите да бъдат нащрек за техники за социално инженерство, за да се предпазят от потенциални атаки със зловреден код. На организациите се препоръчва да разрешават достъп до корпоративни ресурси само от управлявани устройства, на които е инсталиран подходящ софтуер за сигурност, да осигурят конфигуриране на съответните политики и да наложат непрекъснат мониторинг.
Разкритието идва по-малко от месец след като агенцията приписа на същия злонамерен субект друга кампания, която използва тактиката за социално инженерство ClickFix за заразяване на украински компютри със зловреден код за кражба на данни.
С последното развитие руските киберпрестъпници се присъединяват към китайските, иранските и севернокорейските си колеги в използването на фалшиви кампании за наемане на работа с цел получаване на неразрешен достъп до целеви системи.