Хакери, свързани с руската група за киберзаплахи Sandworm, атакуват системни администратори и ИТ специалисти чрез фалшиви предложения за работа поне от май насам.
Доклад на Украинския екип за реагиране при извънредни ситуации в компютрите (CERT-UA) описва подробно кампания за социално инженерство, приписвана на UAC-0145 – подгрупа на Sandworm (APT44). В тази кампания злонамереният субект се представя за ИТ компании и специалисти по подбор на персонал, за да атакува жертвите си.
Агенцията споделя, че атакуващият проучва автобиографиите на мишените, качени в сайтове за работа, след което осъществява директен контакт с тях.
След това разговорите се пренасочват към Telegram за организиране на видеоинтервю в Zoom. По време на интервюто, което се провежда на английски език, кандидатите получават фиктивни технически задачи, за чието изпълнение трябва да се свържат с корпоративна VPN мрежа.
В един от случаите, наблюдавани от CERT-UA, атакуващият е имитирал международната ИТ компания Sopra Steria, използвайки на пръв поглед легитимни имейл адреси, наподобяващи тези на офиса на компанията в България.
„Паралелно с това по имейл се изпращат допълнителни инструкции за техническото интервю, включително конфигурационни файлове за свързване към „корпоративен“ VPN с помощта на WireGuard (Linux/Windows) за предполагаемо изпълнение на тестовите задачи“, посочват от CERT-UA.
Изтегленият файл е конфигуриран така, че да показва фалшива грешка. След това атакуващите подтикват жертвата да изтегли модифициран клиент на базата на WireGuard, наречен „SopraVPN“, от платформата SourceForge.
Страницата в SourceForge дори съдържа връзка към soprasteria-bg[.]com за повишаване на доверието, въпреки че този домейн няма никаква връзка с легитимната компания.
Модифицираният клиент поддържа нестандартна и злонамерена опция за конфигурация „SymmetricKey“, която декриптира и изпълнява вграден PowerShell код.
При Windows злонамерената команда създава планирана задача и изтегля допълнителен злонамерен код от интернет.
При Linux се използва cURL за извличане на друг изпълним файл през VPN от инфраструктура, контролирана от атакуващите.
CERT-UA отбелязва също, че стандартното Base64 декодиране на WireGuard е заменено в модифицираната версия с персонализирана, динамично генерирана Base64 азбука. Това прави ключовите низове нечетливи за стандартните декодери и предпазва PowerShell кода от анализ.
Украинската киберагенция съветва телекомуникационните доставчици и ИТ компаниите, чиито служители са обект на тази кампания, да ограничат достъпа до корпоративни ресурси само до управлявани, постоянно наблюдавани устройства, защитени с EDR решения, включително когато служителите използват лично оборудване.
APT44 е известна с атаките си срещу критична инфраструктура и държавни структури както в Украйна, така и в други държави.